Detalle de la noticia

Phishing

DarkMe RAT utiliza vulnerabilidades de día cero en correos electrónicos de phishing sin cifrar

Fuente: Help Net Security Publicado: 23/09/2026 · 13:24 UTC
Compartir:
Phishing DarkMe RAT utiliza vulnerabilidades de día cero en correos electrónicos de phishing sin cifrar
Imagen: Help Net Security

Se ha de­tec­ta­do nue­va­men­te el tro­yano de ac­ce­so re­mo­to y roba-in­for­ma­ción co­no­ci­do como Dark­Me, el cual an­te­rior­men­te se re­la­cio­na­ba con ac­to­res ma­li­cio­sos en­fo­ca­dos en usua­rios de crip­to­mo­ne­das y ope­ra­do­res de mer­ca­dos fi­nan­cie­ros. En esta oca­sión, los ata­can­tes han sim­pli­fi­ca­do su mé­to­do de pro­pa­ga­ción al pres­cin­dir de vul­ne­ra­bi­li­da­des de día cero, op­tan­do por em­plear co­rreos elec­tró­ni­cos de su­plan­ta­ción de iden­ti­dad para en­ga­ñar a las víc­ti­mas. El en­la­ce en el men­sa­je apa­ren­ta di­ri­gir a una ima­gen, pero al ac­cio­nar­lo des­car­ga un ar­chi­vo eje­cu­ta­ble para Win­dows.

Em­pre­sas de ci­ber­se­gu­ri­dad iden­ti­fi­ca­ron este ar­chi­vo ma­li­cio­so en los en­tor­nos de va­rios clien­tes, cuyos usua­rios eje­cu­ta­ron el pro­gra­ma por error al pen­sar que se tra­ta­ba de una ima­gen común. Este pro­ce­so des­en­ca­de­na una serie de des­car­gas adi­cio­na­les, eje­cu­ción de scripts, lla­ma­das a bi­blio­te­cas e in­yec­ción de có­di­go. Pos­te­rior­men­te, la in­fec­ción exa­mi­na el equi­po en busca de cien­tos de apli­ca­cio­nes co­ti­dia­nas, he­rra­mien­tas de co­mu­ni­ca­ción, na­ve­ga­do­res, ges­to­res de con­tra­se­ñas, jue­gos y car­te­ras de crip­to­mo­ne­das, lo que fun­cio­na como una ve­ri­fi­ca­ción in­ver­sa para con­fir­mar que el dis­po­si­ti­vo es uti­li­za­do por una per­so­na real y no por un en­torno de aná­li­sis.

Fi­nal­men­te, el soft­wa­re ma­li­cio­so es­ta­ble­ce per­sis­ten­cia me­dian­te va­lo­res en el re­gis­tro, re­co­pi­la per­fi­les del sis­te­ma y des­plie­ga la carga útil final para sus­traer crip­to­mo­ne­das y cap­tu­rar pan­ta­llas. Los es­pe­cia­lis­tas se­ña­lan que los ata­can­tes han cam­bia­do sus tác­ti­cas hacia cam­pa­ñas ma­si­vas y de bajo es­fuer­zo en lugar de in­tru­sio­nes muy es­pe­cia­li­za­das. Aun­que aún no se puede con­fir­mar la au­to­ría exac­ta ni si el pro­gra­ma se ofre­ce como ser­vi­cio, se ha­lla­ron in­di­cios que su­gie­ren una po­si­ble pro­ce­den­cia es­pa­ño­la del de­sa­rro­lla­dor, con una mo­ti­va­ción cla­ra­men­te eco­nó­mi­ca que abar­ca desde la bús­que­da de fon­dos hasta el robo de cla­ves de jue­gos o mo­ne­das vir­tua­les.