![]() |
|
DarkGate Loader - Printable Version +- GETOVERX FORUM Community Support (https://forum.getoverx.com) +-- Forum: Malware Docs (https://forum.getoverx.com/forumdisplay.php?fid=12) +--- Forum: Adware (https://forum.getoverx.com/forumdisplay.php?fid=19) +--- Thread: DarkGate Loader (/showthread.php?tid=110) |
DarkGate Loader - mrwebfeeder - 12-05-2025 Nombre: DarkGate Loader Categoría: Loader / Downloader (Malware-as-a-Service) Fecha de descubrimiento: Observado al menos desde 2018, con campañas muy activas en 2023–2024 Comportamiento (lo que hace y archivos que infecta): DarkGate es un loader comercial ofrecido como Malware-as-a-Service. Se usa para descargar y ejecutar otros payloads: infostealers, RATs y, en muchas campañas recientes, ransomware. Llega normalmente mediante: - Correos de phishing con adjuntos maliciosos (Office, enlaces a archivos AutoIt, etc.). - Instaladores falsos de software (por ejemplo, campañas que explotan CVE-2024-21412 a través de instaladores MSI maliciosos). - Mensajes en plataformas de colaboración como Microsoft Teams con enlaces engañosos. Una vez ejecutado, puede: - Abusar de scripts AutoIt y otros loaders intermedios. - Contactar a un servidor de mando y control (C2). - Descargar y ejecutar binarios adicionales (EXE/DLL) en %TEMP% y en carpetas de usuario. - Realizar técnicas de evasión (anti-VM, ofuscación, etc.). No “infecta” archivos de usuario en el sentido clásico, sino que crea/usa ejecutables y librerías temporales que funcionan como puente hacia otros malware más destructivos. Persistencia: DarkGate suele: - Copiarse en rutas de usuario o sistema con nombres que imitan procesos legítimos. - Crear claves de Registro (Run/RunOnce) o tareas programadas para relanzarse. - Usarse como parte de una cadena más larga donde el malware final (por ejemplo un ransomware) establece su propia persistencia. En campañas recientes también se ha observado su uso combinado con exploits de SmartScreen para ejecutarse con mínima interacción del usuario. Hash real de referencia (SHA-256): Muestra pública asociada a DarkGate: Code: 8a2edeef9978d454882bfb233d9cd77505618b854f7899b27aeb095ff8ebb3f4Mitigación con GetOverX Shield v3.0.2.0 o Superior:
|