Информационные бюллетени Help Net Security: ежедневные и еженедельные новости, вакансии в области кибербезопасности, проекты с открытым исходным кодом, последние новости – подпишитесь здесь! DarkMe, троян удаленного доступа и похититель информации, который ранее был связан с группой угроз, нацеленной на трейдеров финансового рынка и пользователей криптовалют, был снова обнаружен. На этот раз его распространение было упрощено: вместо использования эксплойтов нулевого дня злоумышленники делают ставку на простое электронное письмо, чтобы убедить жертвы запустить его на своем компьютере: Вредоносное электронное письмо, указывающее на загрузчик первого этапа для DarkMe (Источник: Huntress). Ссылка предположительно указывает на… Далее → Сообщение DarkMe RAT обменивает нулевой день на простые фишинговые электронные письма впервые появилось на Help Net Security. На этот раз его распространение было упрощено: вместо использования эксплойтов нулевого дня злоумышленники делают ставку на простое электронное письмо, чтобы убедить жертвы запустить его на своей машине: Вредоносное электронное письмо, указывающее на загрузчик первого этапа DarkMe (Источник: Huntress) Ссылка предположительно указывает на файл PNG, но нажатие на нее запускает загрузку image.pif, исполняемого файла Windows. Huntress, компания по кибербезопасности, которая объединяет свое собственное программное обеспечение безопасности с круглосуточно управляемым человеком SOC, сообщает, что один и тот же двоичный файл был доставлен в две среды ее клиентов. «Пользователи просто дважды щелкали мышью и скачивали файл, не понимая, что это такое», — отметили они. «Современные системы Windows выполняют файлы .pif как программу, независимо от того, что подразумевает расширение (или что показывает значок)». Выполнение запускало цепочку дополнительных загрузок и исполнений, запуска скриптов, развертывания компонентов, вызовов DLL и внедрения кода. «Команда, инициирующая финальную стадию заражения, rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}, наблюдалась в кампании 2024 года и является отличной сигнатурой для обнаружения или охоты», — отмечают аналитики. Последняя цепочка загрузчиков тестирует систему на наличие множества различных приложений: от Slack и Discord, Zoom и WhatsApp, менеджеров паролей, торговых терминалов, клиентов онлайн-покера, криптокошельков, VPN-клиентов, программ запуска GMAE, Spotify, браузеров, программ чтения PDF-файлов, а также утилит поддержки OEM и периферийных устройств. "Последняя категория переосмысливает весь список. Утилиты настройки игровой мыши и демоны RGB-подсветки не несут никакой ценности, но они доказывают, что этим компьютером пользуется человек", - объяснили они.
Источник: Help Net Security — https://www.helpnetsecurity.com/2026/09/23/darkme-rat-phishing-email-hits-corporate-targets/
Комментарии