DarkMe RAT utiliza vulnerabilidades de día cero en correos electrónicos de phishing sin cifrar
Se ha detectado nuevamente el troyano de acceso remoto y roba-información conocido como DarkMe, el cual anteriormente se relacionaba con actores maliciosos enfocados en usuarios de criptomonedas y operadores de mercados financieros. En esta ocasión, los atacantes han simplificado su método de propagación al prescindir de vulnerabilidades de día cero, optando por emplear correos electrónicos de suplantación de identidad para engañar a las víctimas. El enlace en el mensaje aparenta dirigir a una imagen, pero al accionarlo descarga un archivo ejecutable para Windows.
Empresas de ciberseguridad identificaron este archivo malicioso en los entornos de varios clientes, cuyos usuarios ejecutaron el programa por error al pensar que se trataba de una imagen común. Este proceso desencadena una serie de descargas adicionales, ejecución de scripts, llamadas a bibliotecas e inyección de código. Posteriormente, la infección examina el equipo en busca de cientos de aplicaciones cotidianas, herramientas de comunicación, navegadores, gestores de contraseñas, juegos y carteras de criptomonedas, lo que funciona como una verificación inversa para confirmar que el dispositivo es utilizado por una persona real y no por un entorno de análisis.
Finalmente, el software malicioso establece persistencia mediante valores en el registro, recopila perfiles del sistema y despliega la carga útil final para sustraer criptomonedas y capturar pantallas. Los especialistas señalan que los atacantes han cambiado sus tácticas hacia campañas masivas y de bajo esfuerzo en lugar de intrusiones muy especializadas. Aunque aún no se puede confirmar la autoría exacta ni si el programa se ofrece como servicio, se hallaron indicios que sugieren una posible procedencia española del desarrollador, con una motivación claramente económica que abarca desde la búsqueda de fondos hasta el robo de claves de juegos o monedas virtuales.