DarkMe-Trojaner, Getarnte

DarkMe-Trojaner: Getarnte Bildlinks ersetzen Zero-Day-Angriffe

Veröffentlicht am: 23.09.2026 um 20:13 Uhr | Redaktion boerse-global.de

Die DarkMe-Akteure verbreiten den Trojaner über getarnte E-Mail-Links und zielen nun auf Unternehmensnutzer. Die Schadsoftware stiehlt Daten und Krypto-Wallets.

DarkMe-Trojaner setzt auf Phishing-Links statt Zero-Day-Lücken
Dunkler, moderner Serverraum mit langen Reihen dunkler Serverschränke und schwachen blauen Statusleuchten. Illustration mit AI erstellt.

Die Hintermänner des Fernzugriffstrojaners DarkMe haben ihre Angriffsmethoden grundlegend verändert. Statt wie in früheren Kampagnen auf hochentwickelte Zero-Day-Schwachstellen zu setzen, verbreiten die Akteure die Schadsoftware nun vorrangig über manipulierte E-Mail-Verlinkungen, die als Bilddateien getarnt sind. Dies geht aus Sicherheitsanalysen hervor, nachdem entsprechende Aktivitäten unter anderem in zwei Kundenumgebungen des IT-Sicherheitsunternehmens Huntress festgestellt wurden.

Getarnte Dateiendungen und mehrstufige Ausführung

Die Infektionskette beginnt mit Phishing-Nachrichten, deren Verlinkungen den Anschein erwecken, zu einer Bilddatei im PNG-Format zu führen. Beim Klick auf den Link wird stattdessen die Datei image.pif heruntergeladen. Auf modernen Windows-Systemen werden Dateien mit der Endung .pif unabhängig vom angezeigten Symbol oder Dateityp als reguläre Programme ausgeführt.

Die Datei enthält gefälschte Detailangaben zu einem angeblichen Sicherheitsprodukt namens Aegis Sentinel. Wird sie ausgeführt, lädt sie einen Windows-Installer von einem externen Server nach. Der weitere Ablauf stützt sich auf Downloads, Skripte, das Nachladen von Komponenten, DLL-Aufrufe und Code-Injection.

Zur Verschleierung werden drei stark obfuskierte Loader auf Basis von Visual Basic 6 (VB6) durchlaufen, bevor der Schadcode schließlich in das legitime und signierte Microsoft-Programm clspack.exe injiziert wird.

Invertierte Sandbox-Prüfung über Hunderte Anwendungen

Um einer automatisierten Erkennung in Sicherheitsumgebungen zu entgehen, prüft der Loader das System auf das Vorhandensein von 329 spezifischen Anwendungen.

In dieser Liste finden sich weit verbreitete Werkzeuge wie Slack, Discord, Zoom und WhatsApp, aber auch Webbrowser, Passwortmanager, Trading-Terminals, Krypto-Wallets, Online-Poker-Clients, VPN-Dienste, Spiele-Plattformen, Spotify sowie herstellerspezifische OEM-Tools.

Anzeige

Rekord-Schäden durch Phishing zeigen, wie perfide Angreifer heute selbst legitime Programme für ihre Zwecke ausnutzen. Dieser kostenlose Leitfaden erklärt Unternehmen in 4 Schritten, wie sie sich effektiv gegen solche Manipulationen und Cyberkriminalität schützen können. Anti-Phishing-Paket jetzt gratis herunterladen

Werden auf dem überprüften Rechner keine dieser Anwendungen gefunden, bricht die Schadsoftware die Ausführung ab. Die Angreifer werten die vollständige Abwesenheit solcher Programme als Indiz für eine isolierte Sandbox- oder Analyseumgebung.

Wird die Prüfung bestanden, folgt die Einrichtung von Persistenz in der Windows-Registry, ein Profiling des Systems und das Einschleusen des eigentlichen Schadcodes mittels Process Hollowing. Die finale DarkMe-Nutzlast, ebenfalls in VB6 verfasst, dient als Infostealer, erstellt Bildschirmaufnahmen und zielt auf den Diebstahl von Krypto-Wallets ab.

Implementierungsfehler und verändertes Zielspektrum

Bei der Analyse der Verschlüsselung stellten Forscher fest, dass die eigentlich vorgesehene RC4-Verschlüsselung einen Implementierungsfehler aufweist. Da ein zentraler Schritt übersprungen wird, lässt sich das Muster bereits nach wenigen Bytes vorhersagen. Frühere Berichte hatten diesen Mechanismus fälschlich als XOR-Verschlüsselung eingestuft.

Neben der Identifikation einer neuen C2-Domain und eines neuen Verschlüsselungsschlüssels erwies sich ein Signaturmuster der finalen Startphase als hilfreich für die Erkennung: Der Aufruf über rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} war bereits in einer Angriffswelle im Jahr 2024 beobachtet worden.

Anzeige

Die Professionalisierung von Cyberangriffen erfordert ein proaktives Handeln, bevor Sicherheitslücken in der Unternehmensinfrastruktur ausgenutzt werden. Ein aktuelles Gratis-E-Book enthüllt, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen zum Schutz Ihrer Daten erfüllen. Kostenloses E-Book zum Schutz vor Cyberangriffen sichern

Die aktuelle Vorgehensweise unterscheidet sich deutlich von früheren Operationen. In den Jahren 2023 und 2024 hatte die Gruppe noch gezielt Zero-Day-Lücken in WinRAR (CVE-2023-38831) und Windows Defender SmartScreen (CVE-2024-21412) ausgenutzt, um vorwiegend Forex-Händler anzugreifen.

Das Zielspektrum hat sich nun auf allgemeine Unternehmensanwender verlagert. Zudem werden finanzielle Motive verfolgt, die teils auch jüngere Nutzer betreffen, indem Spielwährungen wie Robux oder Lizenzschlüssel für Plattformen wie Steam und Epic Games ins Visier genommen werden.

Ob DarkMe mittlerweile als Dienstleistung im Modell As-a-Service bereitgestellt wird, ist nicht bekannt. Huntress-Forscher Andrew Brandt teilte mit, dass eine direkte Zuordnung der Kampagne zur Bedrohungsgruppe Water Hydra, auch bekannt als DarkCasino, derzeit nicht bestätigt werden könne.

Eine spanische Lokalisierung der kompilierten DLL deute jedoch auf Entwickler mit spanischer Staatsangehörigkeit oder einem Wohnsitz in Spanien hin. Huntress hat entsprechende Erkennungsregeln und Maßnahmen zur Schadensbegrenzung veröffentlicht.

Disclaimer...

de | wissenschaft | 70169515 |