ARK. 1 · 1 min czytaniaŚwiat ·

Trojan DarkMe w mailu udaje obrazek PNG, a uruchamia plik image.pif

DarkMe, trojan kradnący dane, nie potrzebuje już luk zero-day. Wystarcza mu zwykły e-mail z plikiem image.pif. Huntress wykrył go u dwóch klientów.

Karta wpisu: Trojan DarkMe w mailu udaje obrazek PNG, a uruchamia plik image.pif

DarkMe, trojan zdalnego dostępu kradnący dane, wrócił w prostszej wersji. Zamiast luk zero-day napastnicy wysyłają zwykły e-mail z linkiem do rzekomego obrazka PNG. Kliknięcie pobiera plik image.pif, który Windows uruchamia jak program, niezależnie od rozszerzenia i ikony. Huntress wykrył ten sam plik u dwóch swoich klientów. Po uruchomieniu trojan pobiera kolejne elementy, uruchamia skrypty i wstrzykuje kod. Przed ostatnim etapem sprawdza, czy na komputerze jest któraś z 329 aplikacji. Jeśli nie znajdzie żadnej, przerywa działanie, bo w ten sposób odróżnia komputer, na którym pracuje człowiek, od środowiska testowego.

Kogo dotyczy

Zagrożone są komputery z Windows, na których ktoś otworzy plik z wiadomości. DarkMe był wcześniej łączony z grupą atakującą inwestorów giełdowych i użytkowników kryptowalut. Trojan sprawdza między innymi Slack, Discord, Zoom, WhatsApp, menedżery haseł, platformy transakcyjne, portfele kryptowalut i klienty VPN.

Co zrobić

Huntress wskazuje polecenie rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}, znane z kampanii z 2024 roku, jako sygnaturę do wykrywania i wyszukiwania infekcji.

TAB. 2

Źródła

1
Help Net Security — DarkMe RAT trades zero-days for plain phishing emailshelpnetsecurity.com
TAB. 3

Powiązane

3
23.09.2026ŚwiatPrzejęte pakiety MemTensor w npm i PyPI instalowały program kradnący dane logowania
23.09.2026ŚwiatFałszywe rozdanie Claude Max wyłudza hasła do kont Google
23.09.2026ŚwiatBigCommerce: dane klientów sklepów wykradzione przez przejęty klucz aplikacji Ribon

Wszystkie wpisy →

Blog 24/7
23.09Opublikowano kod blokujący aktualizacje wbudowanego antywirusa, poprawki brakthehackernews.com23.09Exploit na niezałataną lukę jądra pozwala uciec z kontenera i zdobyć root na hościethehackernews.com23.09Luka w cPanel pozwala posiadaczowi konta hostingowego przejąć serwer jako rootthehackernews.com23.09WEBCON BPS: luka CVE-2026-92419 ujawnia grafiki urlopów innych pracownikówcert.pl23.09Trojan DarkMe w mailu udaje obrazek PNG, a uruchamia plik image.pifhelpnetsecurity.com23.09Przejęte pakiety MemTensor w npm i PyPI instalowały program kradnący dane logowaniathehackernews.com23.09Fałszywe rozdanie Claude Max wyłudza hasła do kont Googlemalwarebytes.com23.09BigCommerce: dane klientów sklepów wykradzione przez przejęty klucz aplikacji Ribonsecurityweek.com23.09Chrome 154 łata 108 luk, w tym 11 krytycznychsecurityweek.com23.09Fałszywe reklamy Meta prowadziły do 17 aplikacji z toll fraud w Google Playcert.pl