
Análise de engenharia reversa do DarkTortilla RAT, um malware sofisticado que rouba dados de cartões de crédito, descriptografa senhas de navegadores e exfiltra via Telegram, SMTP e FTP.
A análise de memória do Process Hacker revela que o DarkTortilla RAT tem como alvo informações de cartão de crédito, incluindo números de cartão, datas de validade e tipos de cartão.
card_number_encrypted – Números de cartão criptografados.expiration_month – Mês de validade.expiration_year – Ano de validade.Mastercard – Tem como alvo cartões Mastercard.Visa – Tem como alvo cartões Visa.Discover Card – Tem como alvo cartões Discover.Union Pay Card – Tem como alvo cartões Union Pay.American Express – Tem como alvo cartões American Express.card_number_encrypted sugere que os dados são criptografados antes da exfiltração.
Visão do Process Hacker mostrando strings relacionadas a cartão de crédito (card_number_encrypted, Mastercard, Visa, etc.).
A análise no Binary Ninja do arquivo .bin extraído revela que o DarkTortilla RAT tem como alvo perfis de navegadores e usa showip.net como endereço C2.
showip.net – provavelmente usado para detecção de IP e comunicação C2.[A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – para extrair endereços de e-mail.__vbaResume, __vbaAryVar, __vbaPutOwner4 – indica uso de VBA/macros (possível phishing).showip.net é usado para detectar o IP da vítima.
Visão do Binary Ninja mostrando caminhos de perfis de navegador e o endereço C2 showip.net.
A análise no Binary Ninja revela que o DarkTortilla RAT tem como alvo chaves de criptografia de navegadores e armazena dados roubados em arquivos codificados.
app_bound_encrypted_key e os_crypt – usadas para descriptografar senhas salvas.C:\Users\Public\strEncodedData.txt – provavelmente contém credenciais roubadas.Option Explicit, On Error Resume Next – indica uso de VBScript para persistência ou execução.
Visão do Binary Ninja mostrando caminhos de navegadores, chaves de criptografia (app_bound_encrypted_key) e strEncodedData.txt.
A análise de strings do Process Hacker revela que o DarkTortilla RAT usa bancos de dados SQLite para extrair credenciais de navegadores e informações de cartão de crédito.
Login Data do navegador (senhas).sqlite3_open, sqlite3_prepare_v2, sqlite3_step – usadas para consultar bancos de dados.Carte Blanche Card e Diners Club Card à lista de alvos.name_on_card, expiration_*, card_number.
Visão do Binary Ninja mostrando funções SQLite e strings relacionadas a cartões (Carte Blanche Card, Diners Club Card).
A análise no Binary Ninja revela que o DarkTortilla RAT usa múltiplos canais de exfiltração: Telegram Bot, SMTP (e-mail) e FTP.
https://api.telegram.org/bot com @StrBotToken e @ChatID – envia dados roubados via Telegram.CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – envia dados via e-mail.@GateUrl, @StrFtpUser – envia dados via FTP.
Visão do Binary Ninja mostrando token do Telegram Bot, configurações SMTP e strings relacionadas a FTP.
Esta análise revelou o DarkTortilla RAT, um sofisticado Trojan de Acesso Remoto que combina extensas capacidades de roubo de dados com múltiplos canais de exfiltração.
app_bound_encrypted_key e os_crypt para descriptografar senhas do Chrome/Edge.Login Data do navegador.showip.net – usado para detecção de IP e comunicação C2.showip.net, api.telegram.org (se abusado).@StrBotToken, @ChatID).sqlite3_open, sqlite3_prepare_v2) em processos suspeitos.app_bound_encrypted_key e os_crypt.A amostra analisada do DarkTortilla RAT está disponível no MalwareBazaar para aqueles que desejarem conduzir sua própria análise:
🔗 Amostra do DarkTortilla RAT no MalwareBazaar
Ferramentas Utilizadas: Process Hacker, Binary Ninja, x64dbg