
Analyse en rétro-ingénierie de DarkTortilla RAT, un malware sophistiqué qui vole les données de cartes bancaires, déchiffre les mots de passe des navigateurs et exfiltre les données via Telegram, SMTP et FTP.
L'analyse mémoire avec Process Hacker révèle que DarkTortilla RAT cible les informations de cartes bancaires, notamment les numéros de carte, les dates d'expiration et les types de cartes.
card_number_encrypted – Numéros de carte chiffrés.expiration_month – Mois d'expiration.expiration_year – Année d'expiration.Mastercard – Cible les cartes Mastercard.Visa – Cible les cartes Visa.Discover Card – Cible les cartes Discover.Union Pay Card – Cible les cartes Union Pay.American Express – Cible les cartes American Express.card_number_encrypted suggère que les données sont chiffrées avant l'exfiltration.
Vue Process Hacker montrant les chaînes liées aux cartes bancaires (card_number_encrypted, Mastercard, Visa, etc.).
L'analyse Binary Ninja du fichier .bin extrait révèle que DarkTortilla RAT cible les profils navigateur et utilise showip.net comme adresse C2.
showip.net – probablement utilisée pour la détection d'IP et la communication C2.[A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – pour extraire les adresses e-mail.__vbaResume, __vbaAryVar, __vbaPutOwner4 – indique l'utilisation de VBA/macros (hameçonnage potentiel).showip.net est utilisé pour détecter l'IP de la victime.
Vue Binary Ninja montrant les chemins des profils navigateur et l'adresse C2 showip.net.
L'analyse Binary Ninja révèle que DarkTortilla RAT cible les clés de chiffrement des navigateurs et stocke les données volées dans des fichiers encodés.
app_bound_encrypted_key et os_crypt – utilisées pour déchiffrer les mots de passe enregistrés.C:\Users\Public\strEncodedData.txt – contient probablement les identifiants volés.Option Explicit, On Error Resume Next – indique l'utilisation de VBScript pour la persistance ou l'exécution.
Vue Binary Ninja montrant les chemins navigateur, les clés de chiffrement (app_bound_encrypted_key) et strEncodedData.txt.
L'analyse des chaînes avec Process Hacker révèle que DarkTortilla RAT utilise des bases de données SQLite pour extraire les identifiants navigateur et les informations de cartes bancaires.
Login Data des navigateurs (mots de passe).sqlite3_open, sqlite3_prepare_v2, sqlite3_step – utilisées pour interroger les bases de données.Carte Blanche Card et Diners Club Card à la liste des cibles.name_on_card, expiration_*, card_number.
Vue Binary Ninja montrant les fonctions SQLite et les chaînes liées aux cartes (Carte Blanche Card, Diners Club Card).
L'analyse Binary Ninja révèle que DarkTortilla RAT utilise plusieurs canaux d'exfiltration : Bot Telegram, SMTP (e-mail) et FTP.
https://api.telegram.org/bot avec @StrBotToken et @ChatID – envoie les données volées via Telegram.CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – envoie les données par e-mail.@GateUrl, @StrFtpUser – téléverse les données via FTP.
Vue Binary Ninja montrant le jeton du bot Telegram, les paramètres SMTP et les chaînes liées au FTP.
Cette analyse a mis en évidence DarkTortilla RAT, un cheval de Troie d'accès à distance sophistiqué qui combine des capacités étendues de vol de données avec plusieurs canaux d'exfiltration.
app_bound_encrypted_key et os_crypt pour déchiffrer les mots de passe Chrome/Edge.Login Data des navigateurs.showip.net – utilisée pour la détection d'IP et la communication C2.showip.net, api.telegram.org (en cas d'abus).@StrBotToken, @ChatID).sqlite3_open, sqlite3_prepare_v2) dans les processus suspects.app_bound_encrypted_key et os_crypt.L'échantillon DarkTortilla RAT analysé est disponible sur MalwareBazaar pour ceux qui souhaitent mener leur propre analyse :
🔗 Échantillon DarkTortilla RAT sur MalwareBazaar
Outils utilisés : Process Hacker, Binary Ninja, x64dbg