#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DarkMe — шпионское ПО и RAT на базе VB6, связанное с Water Hydra, распространялось через мальспам, содержащий вредоносные ссылки PIF, без использования уязвимостей. Инфекция задействовала удалённые файлы MSI/CAB, закрепление через реестр, загрузчики VB6, зарегистрированные через COM, внедрение в пустой процесс и зашифрованные полезные нагрузки. DarkMe профилировал жертв в отношении финансового, игрового, VPN- и коммуникационного программного обеспечения перед установлением связи с сервером C2.
-----
Huntress выявила две инфекции DarkMe 31 августа 2026 года, затронувшие отдельные организации. DarkMe — это шпионское ПО и троянская программа, написанные на Visual Basic 6, связанные с хакерской группировкой Water Hydra/APT, действующей из финансовых мотивов, и операцией Operation DarkCasino, также связанной с EvilNum. Предыдущие кампании были направлены на трейдеров на рынке форекс, пользователей криптовалют, игровые платформы и торговые форумы с использованием уязвимостей WinRAR CVE-2023-38831 и Windows Defender SmartScreen CVE-2024-21412. В недавно зафиксированной кампании использован подход социальной инженерии с более низкими затратами: жертвы получали вредоносные письма (malspam) со ссылкой на вредоносный файл PIF, при этом эксплуатация уязвимости не требовалась.
Цепочка заражения использовала удалённый MSI, файлы, доставленные в формате CAB, импорт в реестр и вызов COM-зарегистрированного загрузчика VB6 через `rundll32.exe /sta`. Компоненты, размещаемые на промежуточных этапах, сохранялись в каталогах AppData, доступных пользователю на запись. Среди загрузчиков DLL находились `Coconout.dll`, `Use.dll` и `Finalized.dll`, которые были скомпилированы с использованием настроек VB6 на испанском языке. `Use.dll` выполняла функцию контроля исполнения, перечисляя запущенные процессы и продолжая работу только при наличии как минимум одного из 329 приложений, включая кошельки, менеджеры паролей, торговое программное обеспечение, игровые клиенты, VPN и средства связи. Данная функция служит проверкой пользовательской среды, а не традиционной проверкой на анализ.
`Finalized.dll` профилировала хост и использовала внедрение в пустой процесс для инъекции зашифрованной полезной нагрузки в скопированный бинарный файл `clspack.exe` с подписью Microsoft. Полезная нагрузка была защищена дефектным алгоритмом, похожим на RC4, который фактически сводился к операции XOR с одним байтом для большей части файла, тогда как первые семь байтов были зашифрованы с использованием короткоживущего потока ключей. В результате полученная полезная нагрузка содержала функциональность стиллера/RAT на базе VB6 от DarkMe, включая его устоявшийся набор команд, производный от испанского и итальянского языков.
ВПО хранила домен управления в виде данных, зашифрованных алгоритмом RC4, в ресурсе формы Visual Basic. Наблюдаемый образец использовал ключ `onlywayhere23!$$#@!!35@!12` и разрешался в домен `thatawful[.\]boutique`, при этом связь с C2 осуществлялась с адресом `67.43.50[.\]11` по TCP-порту 7712. Закрепление в системе было обеспечено через пользовательский протокол URL `Locked://`, зарегистрированный для текущего пользователя и направленный обратно через Explorer в цепочку загрузчика COM `rundll32.exe`.
Среди перспективных возможностей для обнаружения с высокой точностью можно выделить удалённое выполнение MSI-файлов через `msiexec`, импорт реестра из каталога AppData, выполнение файлов `.wsf` в каталоге AppData с помощью WScript или CScript, а также использование `rundll32.exe /sta` с GUID без указания пути к DLL.
Post #32834
19
CTT Report Hub #ParsedReport #CompletenessHigh 22-09-2026 DarkMe Email Campaign Broadens Targeting For APT RAT https://www.huntress.com/blog/darkme-rat-abandons-exploits Report completeness: High Actors/Campaigns: Water_hydra (motivation: cyber_espionage, financially_motivated)…