Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
DarkGate: Il Malware che si Adatta per Sconfiggere i Sistemi di Sicurezza

DarkGate: Il Malware che si Adatta per Sconfiggere i Sistemi di Sicurezza

4 Giugno 2024 15:11

Il malware DarkGate, distribuito utilizzando il modello MaaS (Malware-as-a-Service), ha cambiato il metodo di erogazione delle fasi finali, passando dagli script AutoIt al meccanismo AutoHotkey. Questo cambiamento sottolinea il desiderio dei criminali informatici di stare costantemente al passo con i sistemi di rilevamento delle minacce.

Le osservazioni hanno mostrato che gli aggiornamenti sono apparsi nella versione 6 di DarkGate, rilasciata nel marzo 2024 da uno sviluppatore chiamato RastaFarEye. Il programma viene venduto attivamente tramite abbonamento e viene utilizzato da circa 30 clienti.

Il malware DarkGate è noto dal 2018 ed è un trojan di accesso remoto ( RAT ) completo di funzionalità C2 e rootkit. Il programma include moduli per il furto di credenziali, keylogging, cattura dello schermo e desktop remoto.

“Le campagne DarkGate si adattano rapidamente modificando vari componenti per eludere il rilevamento da parte dei sistemi di sicurezza”, ha osservato nella sua analisi il ricercatore di sicurezza Trellix. “Questa è la prima volta che scopriamo l’uso di AutoHotkey per eseguire DarkGate.”

Il passaggio ad AutoHotkey è stato documentato per la prima volta da McAfee Labs alla fine di aprile 2024. Gli attacchi sfruttano vulnerabilità come CVE-2023-36025 e CVE-2024-21412 per aggirare la protezione di Microsoft Defender SmartScreen utilizzando Microsoft Excel o allegati HTML nelle e-mail di phishing.

Metodi alternativi utilizzano file Excel con macro incorporate per eseguire Visual Basic Script, che chiama i comandi PowerShell che alla fine eseguono lo script AutoHotkey. Questo script scarica e decodifica il payload DarkGate da un file di testo.

La nuova versione di DarkGate include miglioramenti significativi alla configurazione, alle tecniche di evasione e ai comandi disponibili. Ora supporta la registrazione audio, i controlli del mouse e della tastiera.

“La versione 6 non solo ha aggiunto nuovi comandi, ma ha anche rimosso alcune delle versioni precedenti, come l’escalation dei privilegi, il cryptomining e il Virtual Network Control nascosto (hVNC)”, ha aggiunto Trellix, suggerendo che ciò potrebbe essere fatto per ridurre le funzionalità che potrebbero innescare rilevamento.

Vale anche la pena notare che DarkGate viene venduto a un numero limitato di clienti, il che potrebbe aver influenzato la decisione di RastaFarEye di rimuovere alcune funzionalità.

Pertanto, il recente cambiamento nella funzionalità di DarkGate dimostra l’impegno degli autori di malware nell’innovazione e nel miglioramento dell’efficacia dei loro attacchi, evidenziando la necessità di un monitoraggio costante e di una risposta rapida da parte del settore della sicurezza informatica per proteggersi da minacce nuove e sofisticate.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Silvia Felici 150x150
Red Hot Cyber Security Advisor, Open Source e Supply Chain Network. Attualmente presso FiberCop S.p.A. in qualità di Network Operations Specialist, coniuga la gestione operativa di infrastrutture di rete critiche con l'analisi strategica della sicurezza digitale e dei flussi informativi.
Aree di competenza: Network Operations, Open Source, Supply Chain Security, Innovazione Tecnologica, Sistemi Operativi.
Visita il sito web dell'autore

Articoli in evidenza

Immagine del sitoInnovazione
Robot in cerca di carne: Quando l’AI affitta periferiche. Il tuo corpo!
Silvia Felici - 06/02/2026

L’evoluzione dell’Intelligenza Artificiale ha superato una nuova, inquietante frontiera. Se fino a ieri parlavamo di algoritmi confinati dietro uno schermo, oggi ci troviamo di fronte al concetto di “Meatspace Layer”: un’infrastruttura dove le macchine non…

Immagine del sitoCybercrime
DKnife: il framework di spionaggio Cinese che manipola le reti
Pietro Melillo - 06/02/2026

Negli ultimi anni, la sicurezza delle reti ha affrontato minacce sempre più sofisticate, capaci di aggirare le difese tradizionali e di penetrare negli strati più profondi delle infrastrutture. Un’analisi recente ha portato alla luce uno…

Immagine del sitoVulnerabilità
Così tante vulnerabilità in n8n tutti in questo momento. Cosa sta succedendo?
Agostino Pellegrino - 06/02/2026

Negli ultimi tempi, la piattaforma di automazione n8n sta affrontando una serie crescente di bug di sicurezza. n8n è una piattaforma di automazione che trasforma task complessi in operazioni semplici e veloci. Con pochi click…

Immagine del sitoInnovazione
L’IA va in orbita: Qwen 3, Starcloud e l’ascesa del calcolo spaziale
Sergio Corpettini - 06/02/2026

Articolo scritto con la collaborazione di Giovanni Pollola. Per anni, “IA a bordo dei satelliti” serviva soprattutto a “ripulire” i dati: meno rumore nelle immagini e nei dati acquisiti attraverso i vari payload multisensoriali, meno…

Immagine del sitoCyber Italia
Truffe WhatsApp: “Prestami dei soldi”. Il messaggio che può svuotarti il conto
Silvia Felici - 06/02/2026

Negli ultimi giorni è stato segnalato un preoccupante aumento di truffe diffuse tramite WhatsApp dal CERT-AGID. I messaggi arrivano apparentemente da contatti conosciuti e richiedono urgentemente denaro, spesso per emergenze come spese mediche improvvise. La…