Злоумышленники распространяли DarkMe через письма со ссылками на PIF-файлы

Huntress выявила две инфекции DarkMe в отдельных организациях 31 августа 2026 года. В зафиксированной кампании злоумышленники распространяли вредоносный файл PIF по электронной почте, не используя эксплуатацию уязвимостей.

Связи DarkMe и способ доставки

DarkMe, шпионское ПО и троянскую программу на Visual Basic 6, связывают с финансово мотивированной группировкой Water Hydra/APT и операцией Operation DarkCasino. Последнюю также связывают с EvilNum. В предыдущих кампаниях злоумышленники нацеливались на трейдеров на рынке форекс, пользователей криптовалют, игровые платформы и торговые форумы. Для атак применялись уязвимости WinRAR CVE-2023-38831 и Windows Defender SmartScreen CVE-2024-21412.

В новой кампании использовалась социальная инженерия, не требовавшая эксплуатации уязвимостей. Жертвы получали вредоносные письма со ссылкой на файл PIF. Цепочка заражения включала удалённый MSI-пакет, файлы, доставленные в формате CAB, импорт данных в реестр и вызов зарегистрированного в COM загрузчика VB6 командой rundll32.exe /sta. Компоненты на промежуточных этапах сохранялись в доступных для записи каталогах AppData.

Загрузчики и проверка среды

Среди загрузчиков DLL обнаружили Coconout.dll, Use.dll и Finalized.dll. Их скомпилировали с настройками VB6 для испанского языка. Use.dll контролировала исполнение: она перечисляла запущенные процессы и продолжала работу, только если находила хотя бы одно приложение из списка 329 программ. В него входили кошельки, менеджеры паролей, торговое программное обеспечение, игровые клиенты, VPN и средства связи. Эта проверка оценивала пользовательскую среду, а не искала признаки анализа.

Finalized.dll собирала сведения о хосте и применяла технику внедрения в пустой процесс. Зашифрованную полезную нагрузку она внедряла в скопированный исполняемый файл clspack.exe с подписью Microsoft. Для защиты полезной нагрузки использовался дефектный алгоритм, похожий на RC4. Для большей части файла он фактически сводился к операции XOR с одним байтом, а первые семь байтов шифровались короткоживущим потоком ключей.

Полезная нагрузка, закрепление и обнаружение

Полученная полезная нагрузка содержала функции стиллера и RAT на базе VB6 от DarkMe, в том числе привычный для него набор команд, названия которых происходили из испанского и итальянского языков. Вредоносная программа хранила домен управления в зашифрованном алгоритмом RC4 виде в ресурсе формы Visual Basic. В наблюдаемом образце использовался ключ onlywayhere23!$$#@!!35@!12; он разрешался в домен thatawful[.]boutique. Связь с сервером управления велась по TCP-порту 7712 с адреса 67.43.50[.]11.

Для закрепления регистрировался пользовательский URL-протокол Locked:// для текущего пользователя. Он направлял обработку обратно через Explorer в цепочку загрузчика COM. К перспективным направлениям обнаружения с высокой точностью относятся:

  • удалённое выполнение MSI-файлов через msiexec;
  • импорт данных в реестр из каталога AppData;
  • выполнение файлов .wsf из каталога AppData с помощью WScript или CScript;
  • запуск rundll32.exe /sta с GUID без указания пути к DLL.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных