
Analisi di reverse engineering di DarkTortilla RAT, un malware sofisticato che ruba i dati delle carte di credito, decripta le password dei browser ed esfiltra i dati tramite Telegram, SMTP e FTP.
L'analisi della memoria tramite Process Hacker rivela che DarkTortilla RAT prende di mira le informazioni delle carte di credito, inclusi numeri di carta, date di scadenza e tipi di carta.
card_number_encrypted – Numeri di carta crittografati.expiration_month – Mese di scadenza.expiration_year – Anno di scadenza.Mastercard – Prende di mira le carte Mastercard.Visa – Prende di mira le carte Visa.Discover Card – Prende di mira le carte Discover.Union Pay Card – Prende di mira le carte Union Pay.American Express – Prende di mira le carte American Express.card_number_encrypted suggerisce che i dati vengono crittografati prima dell'esfiltrazione.
Vista Process Hacker che mostra le stringhe relative alle carte di credito (card_number_encrypted, Mastercard, Visa, ecc.).
L'analisi Binary Ninja del file .bin estratto rivela che DarkTortilla RAT prende di mira i profili dei browser e utilizza showip.net come indirizzo C2.
showip.net – probabilmente utilizzato per il rilevamento dell'IP e la comunicazione C2.[A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – per estrarre indirizzi email.__vbaResume, __vbaAryVar, __vbaPutOwner4 – indica l'uso di VBA/macro (potenziale phishing).showip.net viene utilizzato per rilevare l'IP della vittima.
Vista Binary Ninja che mostra i percorsi dei profili browser e l'indirizzo C2 showip.net.
L'analisi Binary Ninja rivela che DarkTortilla RAT prende di mira le chiavi di crittografia dei browser e archivia i dati rubati in file codificati.
app_bound_encrypted_key e os_crypt – utilizzate per decrittare le password salvate.C:\Users\Public\strEncodedData.txt – probabilmente contiene le credenziali rubate.Option Explicit, On Error Resume Next – indica l'uso di VBScript per la persistenza o l'esecuzione.
Vista Binary Ninja che mostra i percorsi dei browser, le chiavi di crittografia (app_bound_encrypted_key) e strEncodedData.txt.
L'analisi delle stringhe tramite Process Hacker rivela che DarkTortilla RAT utilizza database SQLite per estrarre credenziali del browser e informazioni sulle carte di credito.
Login Data del browser (password).sqlite3_open, sqlite3_prepare_v2, sqlite3_step – utilizzate per interrogare i database.Carte Blanche Card e Diners Club Card alla lista dei target.name_on_card, expiration_*, card_number.
Vista Binary Ninja che mostra le funzioni SQLite e le stringhe relative alle carte (Carte Blanche Card, Diners Club Card).
L'analisi Binary Ninja rivela che DarkTortilla RAT utilizza molteplici canali di esfiltrazione: Telegram Bot, SMTP (email) e FTP.
https://api.telegram.org/bot con @StrBotToken e @ChatID – invia i dati rubati tramite Telegram.CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – invia i dati tramite email.@GateUrl, @StrFtpUser – carica i dati tramite FTP.
Vista Binary Ninja che mostra il token del bot Telegram, le impostazioni SMTP e le stringhe relative a FTP.
Questa analisi ha scoperto DarkTortilla RAT, un sofisticato Remote Access Trojan che combina ampie capacità di furto dati con molteplici canali di esfiltrazione.
app_bound_encrypted_key e os_crypt per decrittare le password di Chrome/Edge.Login Data del browser.showip.net – utilizzato per il rilevamento dell'IP e la comunicazione C2.showip.net, api.telegram.org (se abusati).@StrBotToken, @ChatID).sqlite3_open, sqlite3_prepare_v2) in processi sospetti.app_bound_encrypted_key e os_crypt.Il campione di DarkTortilla RAT analizzato è disponibile su MalwareBazaar per coloro che desiderano condurre la propria analisi:
🔗 Campione DarkTortilla RAT su MalwareBazaar
Strumenti Utilizzati: Process Hacker, Binary Ninja, x64dbg