
Análisis de ingeniería inversa de DarkTortilla RAT, un malware sofisticado que roba datos de tarjetas de crédito, descifra contraseñas de navegadores y exfiltra información a través de Telegram, SMTP y FTP.
El análisis de memoria con Process Hacker revela que DarkTortilla RAT se dirige a la información de tarjetas de crédito, incluidos números de tarjeta, fechas de vencimiento y tipos de tarjeta.
card_number_encrypted – Números de tarjeta cifrados.expiration_month – Mes de vencimiento.expiration_year – Año de vencimiento.Mastercard – Se dirige a tarjetas Mastercard.Visa – Se dirige a tarjetas Visa.Discover Card – Se dirige a tarjetas Discover.Union Pay Card – Se dirige a tarjetas Union Pay.American Express – Se dirige a tarjetas American Express.card_number_encrypted sugiere que los datos se cifran antes de la exfiltración.
Vista de Process Hacker que muestra cadenas relacionadas con tarjetas de crédito (card_number_encrypted, Mastercard, Visa, etc.).
El análisis con Binary Ninja del archivo .bin extraído revela que DarkTortilla RAT se dirige a los perfiles de navegador y utiliza showip.net como dirección C2.
showip.net – probablemente se utiliza para la detección de IP y la comunicación C2.[A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – para extraer direcciones de correo electrónico.__vbaResume, __vbaAryVar, __vbaPutOwner4 – indica el uso de VBA/macros (posible phishing).showip.net se utiliza para detectar la IP de la víctima.
Vista de Binary Ninja que muestra rutas de perfiles de navegador y la dirección C2 showip.net.
El análisis con Binary Ninja revela que DarkTortilla RAT se dirige a las claves de cifrado del navegador y almacena los datos robados en archivos codificados.
app_bound_encrypted_key y os_crypt – se utilizan para descifrar contraseñas guardadas.C:\Users\Public\strEncodedData.txt – probablemente contiene credenciales robadas.Option Explicit, On Error Resume Next – indica el uso de VBScript para persistencia o ejecución.
Vista de Binary Ninja que muestra rutas de navegador, claves de cifrado (app_bound_encrypted_key) y strEncodedData.txt.
El análisis de cadenas con Process Hacker revela que DarkTortilla RAT utiliza bases de datos SQLite para extraer credenciales de navegador e información de tarjetas de crédito.
Login Data del navegador (contraseñas).sqlite3_open, sqlite3_prepare_v2, sqlite3_step – se utilizan para consultar bases de datos.Carte Blanche Card y Diners Club Card a la lista de objetivos.name_on_card, expiration_*, card_number.
Vista de Binary Ninja que muestra funciones SQLite y cadenas relacionadas con tarjetas (Carte Blanche Card, Diners Club Card).
El análisis con Binary Ninja revela que DarkTortilla RAT utiliza múltiples canales de exfiltración: Bot de Telegram, SMTP (correo electrónico) y FTP.
https://api.telegram.org/bot con @StrBotToken y @ChatID – envía datos robados a través de Telegram.CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – envía datos por correo electrónico.@GateUrl, @StrFtpUser – sube datos mediante FTP.
Vista de Binary Ninja que muestra el token del bot de Telegram, la configuración SMTP y las cadenas relacionadas con FTP.
Este análisis descubrió DarkTortilla RAT, un sofisticado Troyano de Acceso Remoto que combina amplias capacidades de robo de datos con múltiples canales de exfiltración.
app_bound_encrypted_key y os_crypt para descifrar contraseñas de Chrome/Edge.Login Data del navegador.showip.net – se utiliza para la detección de IP y la comunicación C2.showip.net, api.telegram.org (si se abusa de ellos).@StrBotToken, @ChatID).sqlite3_open, sqlite3_prepare_v2) en procesos sospechosos.app_bound_encrypted_key y os_crypt.La muestra analizada de DarkTortilla RAT está disponible en MalwareBazaar para aquellos que deseen realizar su propio análisis:
🔗 Muestra de DarkTortilla RAT en MalwareBazaar
Herramientas Utilizadas: Process Hacker, Binary Ninja, x64dbg