DarkMe RAT вернулся: вместо zero-day атакует обычным фишингом
Троян DarkMe, ранее связанный с атаками на трейдеров и криптопользователей, снова активен. Теперь злоумышленники рассылают письма со ссылкой на «PNG», которая скачивает исполняемый файл image.pif, после чего цепочка загрузчиков проверяет наличие 329 приложений и крадёт криптокошельки.
- Ссылка ведёт на image.pif — Windows-исполняемый файл, маскирующийся под картинку
- Загрузчик проверяет 329 приложений: от Slack и Zoom до криптокошельков и игровых утилит
- Заражение останавливается, если ни одно из 329 приложений не найдено
- Финальная команда rundll32.exe совпадает с кампанией 2024 года
Читать дальше
Безопасность