// 1 ZERO-DAY NELLE ULTIME 24H→
Il gruppo dietro DarkMe RAT ha abbandonato gli exploit costosi per tornare all'essenziale. A settembre 2026, Huntress ha rilevato una campagna che consegna il
{"main_topic":"cybersecurity","topics":["malware","phishing","rat","cybersec","enterprise"]}

Il gruppo dietro DarkMe RAT ha abbandonato gli exploit costosi per tornare all'essenziale. A settembre 2026, Huntress ha rilevato una campagna che consegna il malware tramite email di phishing con file PIF mascherati da immagini PNG: l'utente clicca, il sistema esegue, e la catena di infezione si avvia senza bisogno di vulnerabilità software. È un'inversione economica delle TTP che rende la minaccia più difficile da isolare, non meno pericolosa.

Punti chiave
  • DarkMe RAT viene consegnato tramite email di phishing con link che apparentemente puntano a file PNG ma scaricano eseguibili Windows con estensione .pif
  • Il malware attraversa tre loader VB6 offuscati, con persistenza via handler URL custom Locked:// e iniezione finale in clspack.exe, binario legittimo firmato Microsoft
  • Un gate anti-sandbox verifica la presenza di 329 applicazioni consumer per confermare che il sistema sia usato da un umano; se nessuna è trovata, l'esecuzione si interrompe
  • Il builder VB6 di DarkMe, compilato nel maggio 2022, è ancora attivo e produce malware nel marzo 2026; il C2 a 91.124.98.29:2626 era confermato attivo al momento dell'analisi

Il ritorno del PIF e l'economia dell'attacco

La consegna inizia con un'email. Il destinatario vede un link che promette un'immagine. Clicca, scarica un file chiamato image.pif, e il doppio-click lo esegue come programma Windows. Il file PIF avvia msiexec per scaricare un pacchetto MSI remoto, dando il via a una catena di infezione multi-stadio che termina con il caricamento di DarkMe.

Huntress ha osservato la stessa binary consegnata a due clienti diversi. In entrambi i casi, gli utenti hanno semplicemente doppio-cliccato il file senza riconoscerne la natura. Andrew Brandt e James Northey di Huntress hanno sintetizzato il meccanismo: "We are watching threat actors pivot from highly skilled, targeted intrusions toward high-volume, low-effort attacks and the results speak for themselves. In 2026, users are still clicking links in unsolicited emails. As long as these old-school phishing tactics keep working, adversaries have no reason to burn expensive exploits".

Il PIF non è una novità tecnica. È un formato eseguibile storico di Windows, trascurato dalle difese moderne perché classificato come "rumore di fondo" rispetto a vettori più sofisticati. La scelta di riutilizzarlo è funzionale: bypassa le attenzioni concentrate su exploit e vulnerabilità critiche, sfruttando invece la persistenza del comportamento umano.

La catena interna: tre loader e un binario Microsoft

Dopo l'esecuzione del PIF, il malware attraversa tre loader VB6 offuscati. Secondo la mappa tecnica di Mallory, ciascuno stage prepara il successivo fino al terzo, che svuota clspack.exe — un binario legittimo e firmato digitalmente da Microsoft — e vi inietta il payload finale tramite process hollowing.

La persistenza si attiva su due fronti: un handler URL custom registrato sotto HKCU\Software\Classes\Locked\shell\open\command, con un valore Run che invoca explorer.exe 'Locked://Newest', e un comando rundll32 identico a quello osservato nella campagna 2024: rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}. La continuità di questa signature di rilevamento collega le due campagne nonostante il cambio di vettore iniziale.

Il C2 utilizza comunicazione TCP con crittografia RC4 e chiave hardcoded. Il dominio è cifrato e decifrato a runtime. L'indirizzo 91.124.98.29:2626 era confermato attivo al momento dell'analisi condotta sul campione.

L'anti-sandbox che chiede se qualcuno vive lì

Il gate più insolito della campagna non cerca strumenti di analisi. Cerca persone. Il malware verifica la presenza di 329 applicazioni diverse — da client di messaggistica come Slack e Discord a utility per mouse gaming e daemon di illuminazione RGB. Nessuna di queste è critica per il funzionamento del sistema. La loro presenza conferma che un umano utilizza il computer.

"Rather than asking 'am I being watched?', DarkMe asks whether anyone actually uses this system" — Huntress SOC analysts

Se nessuna delle 329 applicazioni è trovata, l'esecuzione si interrompe. È un'inversione logica della classica anti-analisi: invece di rilevare la sandbox, rileva l'assenza di vita. Come notano gli analisti di Huntress, "That last category reframes the whole list. Gaming-mouse configuration utilities and RGB lighting daemons hold nothing of value, but they do prove that a human being uses this computer".

Perche è importante

Il dossier non specifica misure correttive specifiche da parte di Huntress né raccomandazioni operative esplicite per le organizzazioni. Non è documentato se la campagna rappresenti un cambio definitivo di TTP o una variante parallela alle operazioni con zero-day. La motivazione finanziaria appare confermata, con targeting esteso da trader di forex e criptovalute a utenti corporate generici, ma il brief non dettaglia settori o dimensioni delle aziende colpite.

Il builder VB6 di DarkMe, compilato nel maggio 2022, produce ancora malware attivo nel marzo 2026. Quattro anni di longevità per un'infrastruttura che non ha necessità di aggiornarsi tecnicamente, dato che il vettore di ingresso — il click umano — non richiede innovazione. Questa stabilità è il punto: l'attacco è diventato più economico, non meno efficace.

Domande e limiti aperti

Chi è dietro la campagna?

Huntress non può confermare l'attribuzione al gruppo Water Hydra/DarkCasino. Brandt cita indizi come la proprietà di localizzazione spagnola nelle DLL compilate, ma lo stato attuale non permette di stabilire sovrapposizioni infrastrutturali definitive. Il dossier non esclude che DarkMe possa essere offerto ad altri operatori, ma non conferma nemmeno questo scenario.

Perché abbandonare gli zero-day?

La campagna 2026 non utilizza CVE-2023-38831 (WinRAR, CVSS 7.8 HIGH) né CVE-2024-21412 (SmartScreen bypass, CVSS 8.1 HIGH), vulnerabilità storicamente associate al gruppo. La scelta appare economica: il phishing banale ha costi operativi inferiori, rischio di burn-out dell'infrastruttura nullo, e raggiunge target più ampi. La fonte non specifica se questo rappresenti una razionalizzazione temporanea o un modello permanente.

Quanto è esteso il targeting?

Beyond il corporate generico, la campagna include potenzialmente minori come vittime per il furto di Robux o chiavi di giochi. Il dossier non quantifica questa componente né ne dettaglia i meccanismi di monetizzazione.

L'inversione delle TTP non è un cedimento tecnico. È una riallocazione di risorse. Il gruppo dietro DarkMe ha dimostrato capacità di sviluppo zero-day; scegliere di non usarle significa che il rapporto costo-efficacia ha spostato il punto di equilibrio. Per le difese, il problema è che questo spostamento rende la minaccia più simile al rumore di fondo — e il rumore di fondo viene filtrato.

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. helpnetsecurity.com
  2. thehackernews.com
  3. mallory.ai
  4. pushsecurity.com