Злоумышленники распространяли DarkMe через письма со ссылками на PIF-файлы
Huntress выявила две инфекции DarkMe в отдельных организациях 31 августа 2026 года. В зафиксированной кампании злоумышленники распространяли вредоносный файл PIF по электронной почте, не используя эксплуатацию уязвимостей.
Связи DarkMe и способ доставки
DarkMe, шпионское ПО и троянскую программу на Visual Basic 6, связывают с финансово мотивированной группировкой Water Hydra/APT и операцией Operation DarkCasino. Последнюю также связывают с EvilNum. В предыдущих кампаниях злоумышленники нацеливались на трейдеров на рынке форекс, пользователей криптовалют, игровые платформы и торговые форумы. Для атак применялись уязвимости WinRAR CVE-2023-38831 и Windows Defender SmartScreen CVE-2024-21412.
В новой кампании использовалась социальная инженерия, не требовавшая эксплуатации уязвимостей. Жертвы получали вредоносные письма со ссылкой на файл PIF. Цепочка заражения включала удалённый MSI-пакет, файлы, доставленные в формате CAB, импорт данных в реестр и вызов зарегистрированного в COM загрузчика VB6 командой rundll32.exe /sta. Компоненты на промежуточных этапах сохранялись в доступных для записи каталогах AppData.
Загрузчики и проверка среды
Среди загрузчиков DLL обнаружили Coconout.dll, Use.dll и Finalized.dll. Их скомпилировали с настройками VB6 для испанского языка. Use.dll контролировала исполнение: она перечисляла запущенные процессы и продолжала работу, только если находила хотя бы одно приложение из списка 329 программ. В него входили кошельки, менеджеры паролей, торговое программное обеспечение, игровые клиенты, VPN и средства связи. Эта проверка оценивала пользовательскую среду, а не искала признаки анализа.
Finalized.dll собирала сведения о хосте и применяла технику внедрения в пустой процесс. Зашифрованную полезную нагрузку она внедряла в скопированный исполняемый файл clspack.exe с подписью Microsoft. Для защиты полезной нагрузки использовался дефектный алгоритм, похожий на RC4. Для большей части файла он фактически сводился к операции XOR с одним байтом, а первые семь байтов шифровались короткоживущим потоком ключей.
Полезная нагрузка, закрепление и обнаружение
Полученная полезная нагрузка содержала функции стиллера и RAT на базе VB6 от DarkMe, в том числе привычный для него набор команд, названия которых происходили из испанского и итальянского языков. Вредоносная программа хранила домен управления в зашифрованном алгоритмом RC4 виде в ресурсе формы Visual Basic. В наблюдаемом образце использовался ключ onlywayhere23!$$#@!!35@!12; он разрешался в домен thatawful[.]boutique. Связь с сервером управления велась по TCP-порту 7712 с адреса 67.43.50[.]11.
Для закрепления регистрировался пользовательский URL-протокол Locked:// для текущего пользователя. Он направлял обработку обратно через Explorer в цепочку загрузчика COM. К перспективным направлениям обнаружения с высокой точностью относятся:
- удалённое выполнение MSI-файлов через
msiexec; - импорт данных в реестр из каталога AppData;
- выполнение файлов .wsf из каталога AppData с помощью
WScriptилиCScript; - запуск
rundll32.exe /staс GUID без указания пути к DLL.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



