Malware DarkGate alquilado a aspirantes a piratas informáticos

Se ha identificado una nueva operación de malspam que implementa un software malicioso disponible conocido como DarkGate.

Telekom Security, en un informe reciente, afirmó que la mayor actividad del malware DarkGate puede atribuirse razonablemente al hecho de que su desarrollador recientemente comenzó a alquilarlo a un grupo selecto de asociados.

Este último informe se basa en descubrimientos recientes realizados por el investigador de seguridad Igal Lytzki, quien descubrió una campaña caracterizada por su naturaleza a gran escala. Esta campaña explota los hilos de correo electrónico comprometidos para engañar a los destinatarios para que descarguen el malware.

El ataque comienza con una URL engañosa en un intento de phishing. Al hacer clic, esta URL navega a través de un sistema de dirección de tráfico (TDS), dirigiendo a la víctima a una carga útil MSI que se activa bajo condiciones específicas. Estas condiciones implican la presencia de un encabezado de actualización dentro de la respuesta HTTP.

Al abrir el archivo MSI, se activa un procedimiento de varios pasos. Esto implica el uso de un script AutoIt para ejecutar shellcode, que sirve como conducto para descifrar e iniciar DarkGate a través de un criptador (o cargador).

Para ser específico, el cargador está diseñado para analizar el script AutoIt y extraer la instancia de malware cifrada. En una versión alternativa de los ataques, se observa un script de Visual Basic en lugar del archivo MSI. Este script, a su vez, emplea cURL para recuperar el archivo ejecutable y el script de AutoIt. Se desconoce el método preciso para entregar el VB Script.

DarkGate vendido en la Dark Web

DarkGate, comercializado principalmente en foros clandestinos por un individuo conocido como RastaFarEye, posee capacidades que le permiten eludir la detección por parte del software de seguridad. Puede establecer persistencia realizando cambios en el Registro de Windows, escalando privilegios y robando datos de navegadores web y otras aplicaciones como Discord y FileZilla.

Además, establece comunicación con un servidor de comando y control (C2) para enumerar archivos, realizar exfiltración de datos, iniciar la minería de criptomonedas, capturar capturas de pantalla de forma remota y ejecutar otros comandos.

Este malware está disponible a través de un modelo de suscripción, con precios que van desde los 1.000 dólares al día hasta los 15.000 dólares al mes, e incluso hasta los 100.000 dólares al año. El autor lo promociona como la "herramienta definitiva para pentesters/redteamers" y destaca sus características únicas. Curiosamente, las versiones anteriores de DarkGate incluso incluían un módulo de ransomware.

August 30, 2023
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.