Jak pozbyć się malware DarkTortilla RAT
TrojanZnany również jako: DarkTortilla trojan zdalnego dostępu
Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.
USUŃ TO TERAZAby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Czym jest malware DarkTortilla RAT?
DarkTortilla RAT to trojan zdalnego dostępu o znacznych możliwościach kradzieży informacji. Po cichu zbiera z zainfekowanych maszyn zapisane hasła przeglądarki, pliki cookie sesji oraz dane kart płatniczych, nie wyświetlając żadnych widocznych oznak aktywności.
Zgodnie z analizą opublikowaną przez kaandemir993, malware wysyła skradzione dane do atakującego za pomocą trzech jednoczesnych kanałów: bota Telegram, e-maila oraz FTP. Obecność kodu VBScript i VBA w próbce silnie sugeruje dostarczanie za pośrednictwem dokumentów Office z włączonymi makrami, rozsyłanych w kampaniach phishingowych.

Przegląd DarkTortilla RAT
Po uaktywnieniu się w systemie DarkTortilla RAT uzyskuje dostęp do wewnętrznych baz danych, których przeglądarki internetowe używają do przechowywania danych logowania. Wykorzystuje wbudowane klucze szyfrujące przeglądarek do odszyfrowania haseł zapisanych w Chrome i Edge, omijając zabezpieczenia, które normalnie utrzymywałyby te dane w tajemnicy.
Oprócz haseł malware zbiera pliki cookie sesji oraz profile przeglądarek. Pliki cookie mogą zostać wykorzystane do logowania się na kontach internetowych bez potrzeby podania hasła, co czyni tego rodzaju kradzież szczególnie szkodliwą nawet po zmianie danych logowania przez ofiarę.
RAT komunikuje się z zewnętrzną usługą wyszukiwania adresów IP, aby zidentyfikować publiczny adres IP ofiary, prawdopodobnie po to, by operator mógł profilować cele i śledzić zainfekowane maszyny według lokalizacji.
Kanały eksfiltracji danych
DarkTortilla RAT przesyła skradzione dane trzema odrębnymi metodami. Bot Telegram odbiera dane niemal w czasie rzeczywistym, natomiast SMTP wysyła te same informacje pocztą e-mail. Trzeci kanał przesyła pliki na zdalny serwer przy użyciu File Transfer Protocol (FTP).
Jednoczesne uruchomienie trzech ścieżek eksfiltracji oznacza, że zablokowanie jednego kanału nie powstrzymuje danych przed dotarciem do atakującego. Przed wysłaniem czegokolwiek malware tymczasowo przechowuje zebrane dane w pliku tekstowym w publicznie zapisywalnej ścieżce katalogu Windows.
Docelowe przeglądarki i dane kart płatniczych
DarkTortilla RAT ma według doniesień atakować ponad 20 przeglądarek, w tym Chrome, Edge, Firefox, Brave i Opera. Wykorzystuje mechanizmy szyfrowania przeglądarek, w szczególności klucze, których przeglądarki używają do ochrony lokalnie przechowywanych danych logowania, aby odczytać dane uwierzytelniające, które w innym przypadku wydawałyby się zabezpieczone.
Moduł kradzieży kart płatniczych odczytuje w szczególności numery kart, daty ważności oraz nazwiska posiadaczy kart. Obsługiwane sieci kart obejmują Visa, Mastercard, Discover, American Express, Union Pay, Diners Club oraz Carte Blanche.
| Nazwa | DarkTortilla trojan zdalnego dostępu |
| Typ Zagrożenia | Trojan zdalnego dostępu (RAT), złodziej informacji, trojan |
| Nazwy Wykryć | Avast (Win32:MalwareX-gen [Misc]), Combo Cleaner (Trojan.GenericKD.81299830), ESET-NOD32 (Win32/Spy.VB.OLN Trojan), Kaspersky (HEUR:Trojan.MSIL.InjectorNetT.gen), Microsoft (Trojan:Win32/Egairtigado!rfn), Pełna Lista (VirusTotal) |
| Objawy | Trojany zdalnego dostępu są zaprojektowane tak, by ukradkiem przeniknąć do komputera ofiary i pozostać niezauważone, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne konkretne objawy. |
| Metody Dystrybucji | Zainfekowane załączniki e-mail, złośliwe reklamy internetowe, inżynieria społeczna, „cracki" oprogramowania. |
| Szkody | Skradzione hasła i informacje bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont. |
| Usuwanie malware (Windows) |
Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. Pobierz Combo CleanerBezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk. |
Podsumowanie
DarkTortilla RAT to ukradkowe zagrożenie zdolne do wykradania zapisanych danych logowania z przeglądarek, plików cookie sesji oraz danych kart płatniczych, nie pozostawiając przy tym żadnych oczywistych oznak infekcji. Ofiary są narażone na nieautoryzowany dostęp do swoich kont internetowych, oszustwa finansowe oraz kradzież tożsamości.
Wykorzystanie trzech jednoczesnych kanałów eksfiltracji - Telegram, e-mail i FTP - sprawia, że kradzieży danych trudno zapobiec wyłącznie za pomocą mechanizmów kontroli na poziomie sieci. Każdy komputer zainfekowany DarkTortilla RAT należy natychmiast oczyścić przy użyciu renomowanego narzędzia zabezpieczającego.
Więcej przykładów RAT-ów to PollCat, NodeRabbit oraz SnakeBiteAgent.
Jak DarkTortilla RAT przeniknął do mojego komputera?
Analiza przeprowadzona przez kaandemir993 zidentyfikowała procedury VBScript i VBA wewnątrz próbki DarkTortilla RAT. Te technologie skryptowe są powszechnie osadzane w dokumentach Office i stanowią cechę charakterystyczną dostarczania opartego na makrach za pośrednictwem kampanii phishingowych.
W typowym scenariuszu ofiara otrzymuje wiadomość e-mail udającą wysłaną przez zaufanego nadawcę, takiego jak bank, firma kurierska czy pracodawca, z załączonym dokumentem. Otwarcie pliku i włączenie makr uruchamia ukryty skrypt, który po cichu instaluje trojana w tle.
Bardziej ogólnie, zagrożenia tego rodzaju docierają do ofiar również poprzez fałszywe strony pobierania oprogramowania, pirackie pakiety oprogramowania, sieci P2P, złośliwe reklamy oraz nielegalne narzędzia do aktywacji oprogramowania znane jako cracki. Każdy plik pozyskany z niezweryfikowanego źródła niesie ryzyko zawierania ukrytego malware.
Jak uniknąć instalacji malware?
Traktuj nieoczekiwane wiadomości e-mail z ostrożnością, zwłaszcza te zawierające załączniki lub nakłaniające do włączenia makr bądź kliknięcia łącza. Pobieraj oprogramowanie wyłącznie z oficjalnych stron deweloperów lub uznanych sklepów z aplikacjami i nigdy nie używaj pirackich instalatorów, generatorów kluczy ani cracków aktywacyjnych.
Utrzymuj system operacyjny i wszystkie aplikacje w aktualnym stanie oraz korzystaj z renomowanego programu zabezpieczającego oferującego ochronę w czasie rzeczywistym. Jeśli sądzisz, że Twój komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować przeniknięte malware.
Natychmiastowe automatyczne usunięcie malware:
Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
POBIERZ Combo CleanerPobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Szybkie menu:
- Czym jest DarkTortilla RAT?
- KROK 1. Ręczne usuwanie malware DarkTortilla RAT.
- KROK 2. Sprawdź, czy Twój komputer jest czysty.
Jak usunąć malware ręcznie?
Ręczne usuwanie malware to skomplikowane zadanie - zazwyczaj najlepiej pozwolić programom antywirusowym lub antymalware zrobić to automatycznie. Aby usunąć to malware, zalecamy użycie Combo Cleaner Antivirus dla Windows.
Jeśli chcesz usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbujesz usunąć. Oto przykład podejrzanego programu działającego na komputerze użytkownika:

Jeśli sprawdziłeś listę programów działających na Twoim komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować zgodnie z tymi krokami:
Pobierz program o nazwie Autoruns. Program ten pokazuje aplikacje uruchamiane automatycznie oraz lokalizacje w Rejestrze i systemie plików:

Uruchom ponownie komputer w trybie awaryjnym:
Użytkownicy Windows XP i Windows 7: Uruchom komputer w trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas uruchamiania komputera naciśnij klawisz F8 na klawiaturze wielokrotnie, aż zobaczysz menu Zaawansowane opcje systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy Windows 8: Uruchom Windows 8 w trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ustawienia ogólne komputera" wybierz Uruchamianie zaawansowane.
Kliknij przycisk „Uruchom ponownie teraz". Twój komputer uruchomi się teraz ponownie do „menu Zaawansowane opcje uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".
Kliknij przycisk „Uruchom ponownie". Twój komputer uruchomi się ponownie do ekranu Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę zasilania. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".
W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W kolejnym oknie powinieneś nacisnąć klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":
Rozpakuj pobrane archiwum i uruchom plik Autoruns.exe.

W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Sprawdź listę wyświetloną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz wyeliminować.
Powinieneś zapisać jego pełną ścieżkę i nazwę. Zwróć uwagę, że niektóre malware ukrywa nazwy procesów pod nazwami legalnych procesów Windows. Na tym etapie bardzo ważne jest unikanie usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy jego nazwę i wybierz „Delete".

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), powinieneś wyszukać nazwę malware na swoim komputerze. Przed kontynuowaniem koniecznie włącz wyświetlanie ukrytych plików i folderów. Jeśli znajdziesz nazwę pliku malware, koniecznie go usuń.

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z Twojego komputera. Zwróć uwagę, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie malware programom antywirusowym i antymalware.
Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze, lepiej zapobiegać infekcji niż próbować usuwać malware później. Aby zapewnić bezpieczeństwo swojego komputera, instaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że Twój komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.
Często zadawane pytania (FAQ)
Mój komputer jest zainfekowany malware DarkTortilla RAT, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?
Formatowanie usunie DarkTortilla RAT, ale wymaże również wszystko, co przechowywane jest na dysku. Uruchomienie zaufanego narzędzia zabezpieczającego, takiego jak Combo Cleaner, jest lepszym pierwszym krokiem, ponieważ może usunąć infekcję bez niszczenia Twoich plików.
Jakie są największe problemy, które może spowodować malware DarkTortilla RAT?
Do najpoważniejszych konsekwencji należą utrata zapisanych haseł, przejęcie kont oraz kradzież danych kart płatniczych. Atakujący mogą wykorzystać skradzione pliki cookie sesji, aby uzyskać dostęp do kont internetowych, nawet jeśli później zmienisz hasło.
Oszustwa finansowe i kradzież tożsamości to realistyczne skutki dla ofiar, których dane uwierzytelniające do bankowości lub dane kart zostały pozyskane przez to zagrożenie.
Jaki jest cel malware DarkTortilla RAT?
Głównym celem DarkTortilla RAT jest kradzież wrażliwych danych z zainfekowanych komputerów. Atakuje zapisane hasła w przeglądarkach, pliki cookie sesji, profile przeglądarek oraz dane kart płatniczych, a następnie wysyła wszystko do atakującego za pośrednictwem Telegrama, e-maila i FTP.
W jaki sposób malware DarkTortilla RAT przeniknął do mojego komputera?
DarkTortilla RAT prawdopodobnie dociera za pośrednictwem wiadomości phishingowych zawierających dokumenty Office z włączonymi makrami. Otwarcie załącznika i włączenie makr uruchamia ukryty skrypt, który instaluje malware bez żadnego widocznego monitu.
Zagrożenia tego typu rozprzestrzeniają się również poprzez fałszywe strony pobierania, pirackie oprogramowanie oraz cracki oprogramowania pozyskiwane z nieoficjalnych źródeł.
Czy Combo Cleaner ochroni mnie przed malware?
Tak. Combo Cleaner może wykryć i usunąć większość znanego malware, w tym zagrożenia takie jak DarkTortilla RAT. Zaleca się przeprowadzenie pełnego skanowania systemu, aby mieć pewność, że nic nie zostanie pominięte, ponieważ niektóre zaawansowane zagrożenia mogą umieszczać komponenty w wielu lokalizacjach.
Udostępnij:
Tomas Meskauskas
Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania
Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.
Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznęPortal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznę
▼ Pokaż dyskusję