
Обратный инженерный анализ DarkTortilla RAT — сложного вредоносного ПО, которое похищает данные банковских карт, расшифровывает пароли браузеров и выводит их через Telegram, SMTP и FTP.
Анализ памяти с помощью Process Hacker показывает, что DarkTortilla RAT нацелен на кражу информации о кредитных картах, включая номера карт, сроки действия и типы карт.
card_number_encrypted – Зашифрованные номера карт.expiration_month – Месяц истечения срока действия.expiration_year – Год истечения срока действия.Mastercard – Нацелен на карты Mastercard.Visa – Нацелен на карты Visa.Discover Card – Нацелен на карты Discover.Union Pay Card – Нацелен на карты Union Pay.American Express – Нацелен на карты American Express.card_number_encrypted указывает на то, что данные шифруются перед эксфильтрацией.
Вид Process Hacker, показывающий строки, связанные с кредитными картами (card_number_encrypted, Mastercard, Visa и т. д.).
Анализ извлечённого файла .bin с помощью Binary Ninja показывает, что DarkTortilla RAT нацелен на профили браузеров и использует showip.net в качестве C2-адреса.
showip.net – вероятно, используется для определения IP-адреса и связи с C2.[A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – для извлечения адресов электронной почты.__vbaResume, __vbaAryVar, __vbaPutOwner4 – указывает на использование VBA/макросов (потенциальный фишинг).showip.net используется для определения IP-адреса жертвы.
Вид Binary Ninja, показывающий пути к профилям браузеров и C2-адрес showip.net.
Анализ с помощью Binary Ninja показывает, что DarkTortilla RAT нацелен на ключи шифрования браузеров и сохраняет украденные данные в закодированных файлах.
app_bound_encrypted_key и os_crypt – используются для расшифровки сохранённых паролей.C:\Users\Public\strEncodedData.txt – вероятно, содержит украденные учётные данные.Option Explicit, On Error Resume Next – указывает на использование VBScript для обеспечения устойчивости или выполнения.
Вид Binary Ninja, показывающий пути браузеров, ключи шифрования (app_bound_encrypted_key) и strEncodedData.txt.
Анализ строк с помощью Process Hacker показывает, что DarkTortilla RAT использует базы данных SQLite для извлечения учётных данных браузеров и информации о кредитных картах.
Login Data браузеров (пароли).sqlite3_open, sqlite3_prepare_v2, sqlite3_step – используются для запросов к базам данных.Carte Blanche Card и Diners Club Card в список целей.name_on_card, expiration_*, card_number.
Вид Binary Ninja, показывающий SQLite-функции и строки, связанные с картами (Carte Blanche Card, Diners Club Card).
Анализ с помощью Binary Ninja показывает, что DarkTortilla RAT использует несколько каналов эксфильтрации: Telegram Bot, SMTP (email) и FTP.
https://api.telegram.org/bot с @StrBotToken и @ChatID – отправляет украденные данные через Telegram.CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – отправляет данные по электронной почте.@GateUrl, @StrFtpUser – загружает данные через FTP.
Вид Binary Ninja, показывающий токен Telegram-бота, настройки SMTP и строки, связанные с FTP.
Данный анализ выявил DarkTortilla RAT – сложный троян удалённого доступа, сочетающий обширные возможности по краже данных с несколькими каналами эксфильтрации.
app_bound_encrypted_key и os_crypt для расшифровки паролей Chrome/Edge.Login Data браузеров.showip.net – используется для определения IP-адреса и связи с C2.showip.net, api.telegram.org (при злоупотреблении).@StrBotToken, @ChatID).sqlite3_open, sqlite3_prepare_v2) в подозрительных процессах.app_bound_encrypted_key и os_crypt.Проанализированный образец DarkTortilla RAT доступен на MalwareBazaar для тех, кто желает провести собственный анализ:
🔗 Образец DarkTortilla RAT на MalwareBazaar
Используемые инструменты: Process Hacker, Binary Ninja, x64dbg