Come sbarazzarsi del malware DarkTortilla RAT

Trojan

Conosciuto anche come: DarkTortilla remote access trojan

Livello di danno:

Ottieni una scansione gratuita e controlla se il tuo computer è infetto.

RIMUOVILO SUBITO

Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Che tipo di malware è DarkTortilla RAT?

DarkTortilla RAT è un Remote Access Trojan con notevoli capacità di furto di informazioni. Raccoglie silenziosamente le password del browser salvate, i cookie di sessione e i dettagli delle carte di pagamento dalle macchine infette senza mostrare alcun segno visibile di attività.

Secondo l'analisi pubblicata da kaandemir993, il malware invia i dati rubati all'aggressore attraverso tre canali simultanei: un bot Telegram, email e FTP. La presenza di codice VBScript e VBA nel campione suggerisce fortemente una distribuzione tramite documenti Office con macro abilitate inviati attraverso campagne di phishing.

Rilevamenti del malware DarkTortilla RAT su VirusTotal

Panoramica di DarkTortilla RAT

Una volta attivo su un sistema, DarkTortilla RAT accede ai database interni che i browser web utilizzano per memorizzare le credenziali di accesso. Sfrutta le chiavi di crittografia integrate nel browser per decrittografare le password salvate in Chrome ed Edge, aggirando la protezione che normalmente manterrebbe private tali credenziali.

Oltre alle password, il malware raccoglie i cookie di sessione e i profili del browser. I cookie possono essere utilizzati per accedere agli account online senza bisogno di una password, il che rende questo tipo di furto particolarmente dannoso anche dopo che una vittima ha cambiato le proprie credenziali.

Il RAT comunica con un servizio esterno di ricerca IP per identificare l'indirizzo IP pubblico della vittima, probabilmente affinché l'operatore possa profilare i bersagli e tracciare le macchine infette in base alla posizione.

Canali di esfiltrazione dei dati

DarkTortilla RAT instrada i dati rubati attraverso tre metodi separati. Un bot Telegram riceve i dati quasi in tempo reale, mentre SMTP invia le stesse informazioni via email. Un terzo canale carica i file su un server remoto utilizzando il File Transfer Protocol (FTP).

Eseguire tre percorsi di esfiltrazione contemporaneamente significa che bloccare un canale non impedisce ai dati di raggiungere l'aggressore. Prima di inviare qualsiasi cosa, il malware memorizza temporaneamente i dati raccolti in un file di testo in un percorso di directory di Windows accessibile in scrittura pubblicamente.

Browser presi di mira e dati delle carte di pagamento

DarkTortilla RAT è segnalato prendere di mira più di 20 browser, tra cui Chrome, Edge, Firefox, Brave e Opera. Sfrutta i meccanismi di crittografia dei browser, in particolare le chiavi che i browser utilizzano per proteggere i dati di accesso memorizzati localmente, per leggere credenziali che altrimenti apparirebbero protette.

Il modulo di furto delle carte di pagamento legge specificamente i numeri delle carte, le date di scadenza e i nomi dei titolari. I circuiti di carte supportati includono Visa, Mastercard, Discover, American Express, Union Pay, Diners Club e Carte Blanche.

Riepilogo della minaccia:
Nome DarkTortilla remote access trojan
Tipo Di Minaccia Trojan di accesso remoto (RAT), stealer di informazioni, trojan
Nomi Di Rilevamento Avast (Win32:MalwareX-gen [Misc]), Combo Cleaner (Trojan.GenericKD.81299830), ESET-NOD32 (Win32/Spy.VB.OLN Trojan), Kaspersky (HEUR:Trojan.MSIL.InjectorNetT.gen), Microsoft (Trojan:Win32/Egairtigado!rfn), Elenco Completo (VirusTotal)
Sintomi I trojan di accesso remoto sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, e quindi nessun sintomo particolare è chiaramente visibile su una macchina infetta.
Metodi Di Distribuzione Allegati email infetti, pubblicità online dannose, ingegneria sociale, «crack» di software.
Danni Password e informazioni bancarie rubate, furto di identità, il computer della vittima aggiunto a una botnet, infezioni aggiuntive, perdite economiche, dirottamento di account.
Rimozione dei malware (Windows)

Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner.

Scarica Combo Cleaner

Lo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Conclusione

DarkTortilla RAT è una minaccia furtiva in grado di sottrarre le credenziali salvate nel browser, i cookie di sessione e i dettagli delle carte di pagamento senza lasciare segni evidenti di infezione. Le vittime rischiano l'accesso non autorizzato ai loro account online, frodi finanziarie e furto di identità.

L'uso di tre canali di esfiltrazione simultanei - Telegram, email e FTP - rende difficile prevenire il furto di dati solo attraverso controlli a livello di rete. Qualsiasi computer infettato da DarkTortilla RAT dovrebbe essere ripulito immediatamente utilizzando uno strumento di sicurezza affidabile.

Altri esempi di RAT sono PollCat, NodeRabbit e SnakeBiteAgent.

Come ha fatto DarkTortilla RAT a infiltrarsi nel mio computer?

L'analisi di kaandemir993 ha identificato routine VBScript e VBA all'interno del campione di DarkTortilla RAT. Queste tecnologie di scripting sono comunemente incorporate nei documenti Office e sono un segno distintivo della distribuzione basata su macro attraverso campagne di phishing.

In uno scenario tipico, la vittima riceve un'email che finge di provenire da un mittente affidabile, come una banca, un servizio di corriere o un datore di lavoro, con un documento allegato. Aprire il file e abilitare le macro attiva lo script nascosto, che installa silenziosamente il trojan in background.

Più in generale, minacce di questo tipo raggiungono le vittime anche attraverso pagine di download di software false, pacchetti software piratati, reti P2P, pubblicità dannose e strumenti illegali di attivazione software noti come crack. Qualsiasi file ottenuto da una fonte non verificata comporta il rischio di contenere malware nascosto.

Come evitare l'installazione di malware?

Tratti con cautela le email inaspettate, specialmente quelle contenenti allegati o che la esortano ad abilitare le macro o a fare clic su un link. Scarichi software solo da siti web ufficiali degli sviluppatori o da app store affermati, e non utilizzi mai installer piratati, generatori di chiavi o crack di attivazione.

Mantenga aggiornati il sistema operativo e tutte le applicazioni, e utilizzi un programma di sicurezza affidabile che offra protezione in tempo reale. Se ritiene che il suo computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.

Rimozione automatica istantanea dei malware:

La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:

SCARICA Combo Cleaner

Scaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Menu rapido:

Come rimuovere il malware manualmente?

La rimozione manuale del malware è un compito complicato - di solito è meglio consentire ai programmi antivirus o anti-malware di farlo automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.

Se desidera rimuovere il malware manualmente, il primo passo è identificare il nome del malware che sta cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Processo malware in esecuzione nel Task Manager

Se ha controllato l'elenco dei programmi in esecuzione sul suo computer, ad esempio utilizzando il task manager, e ha identificato un programma che sembra sospetto, dovrebbe continuare con questi passaggi:

rimozione manuale del malware passo 1Scarichi un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro e le posizioni del file system:

Aspetto dell'applicazione Autoruns

rimozione manuale del malware passo 2Riavvii il computer in modalità provvisoria:

Utenti di Windows XP e Windows 7: Avvii il computer in modalità provvisoria. Faccia clic su Start, clic su Arresta, clic su Riavvia, clic su OK. Durante il processo di avvio del computer, prema il tasto F8 sulla tastiera più volte fino a quando non compare il menu Opzioni avanzate di Windows, quindi selezioni Modalità provvisoria con rete dall'elenco.

Eseguire Windows 7 o Windows XP in modalità provvisoria con rete

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:

Utenti di Windows 8: Avviare Windows 8 in modalità provvisoria con rete - Vada alla schermata Start di Windows 8, digiti Avanzate, nei risultati della ricerca selezioni Impostazioni. Faccia clic su Opzioni di avvio avanzate, nella finestra «Impostazioni generali del PC» che si apre, selezioni Avvio avanzato.

Faccia clic sul pulsante «Riavvia ora». Il computer si riavvierà ora nel «menu Opzioni di avvio avanzate». Faccia clic sul pulsante «Risoluzione dei problemi», quindi clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, faccia clic su «Impostazioni di avvio».

Faccia clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Prema F5 per avviare in modalità provvisoria con rete.

Eseguire Windows 8 in modalità provvisoria con rete

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:

Utenti di Windows 10: Faccia clic sul logo di Windows e selezioni l'icona di accensione. Nel menu che si apre faccia clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» faccia clic su «Risoluzione dei problemi», poi selezioni «Opzioni avanzate».

Nel menu delle opzioni avanzate selezioni «Impostazioni di avvio» e faccia clic sul pulsante «Riavvia». Nella finestra successiva dovrebbe fare clic sul pulsante «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Eseguire Windows 10 in modalità provvisoria con rete

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:

rimozione manuale del malware passo 3Estragga l'archivio scaricato ed esegua il file Autoruns.exe.

Estrarre l'archivio Autoruns.zip ed eseguire l'applicazione Autoruns.exe

rimozione manuale del malware passo 4Nell'applicazione Autoruns, faccia clic su «Options» in alto e deselezioni le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, faccia clic sull'icona «Refresh».

Aggiornare i risultati dell'applicazione Autoruns

rimozione manuale del malware passo 5Controlli l'elenco fornito dall'applicazione Autoruns e individui il file malware che desidera eliminare.

Dovrebbe annotare il suo percorso completo e il nome. Tenga presente che alcuni malware nascondono i nomi dei processi sotto nomi di processi Windows legittimi. In questa fase, è molto importante evitare di rimuovere i file di sistema. Dopo aver individuato il programma sospetto che desidera rimuovere, faccia clic con il tasto destro del mouse sul suo nome e scelga «Delete».

Eliminare il malware in Autoruns

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovrebbe cercare il nome del malware sul suo computer. Si assicuri di abilitare file e cartelle nascosti prima di procedere. Se trova il nome del file del malware, si assicuri di rimuoverlo.

Cercare il malware ed eliminarlo

Riavvii il computer in modalità normale. Seguire questi passaggi dovrebbe rimuovere qualsiasi malware dal suo computer. Tenga presente che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possiede queste competenze, lasci la rimozione del malware ai programmi antivirus e anti-malware.

Questi passaggi potrebbero non funzionare con infezioni malware avanzate. Come sempre è meglio prevenire l'infezione che cercare di rimuovere il malware in seguito. Per mantenere il computer al sicuro, installi gli ultimi aggiornamenti del sistema operativo e utilizzi software antivirus. Per essere sicuro che il suo computer sia libero da infezioni malware, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows.

Domande frequenti (FAQ)

Il mio computer è infetto dal malware DarkTortilla RAT, dovrei formattare il mio dispositivo di archiviazione per liberarmene?

La formattazione rimuoverà DarkTortilla RAT, ma cancella anche tutto ciò che è memorizzato sull'unità. Eseguire uno strumento di sicurezza affidabile come Combo Cleaner è il primo passo migliore, poiché può rimuovere l'infezione senza distruggere i suoi file.

Quali sono i maggiori problemi che il malware DarkTortilla RAT può causare?

Le conseguenze più gravi includono la perdita delle password salvate, il furto di account e il furto dei dettagli delle carte di pagamento. Gli aggressori possono utilizzare i cookie di sessione rubati per accedere agli account online anche se successivamente cambia la password.

La frode finanziaria e il furto di identità sono esiti realistici per le vittime le cui credenziali bancarie o dati delle carte sono stati raccolti da questa minaccia.

Qual è lo scopo del malware DarkTortilla RAT?

Lo scopo principale di DarkTortilla RAT è rubare dati sensibili dai computer infetti. Prende di mira le password salvate nel browser, i cookie di sessione, i profili del browser e i dettagli delle carte di pagamento, quindi invia tutto all'aggressore tramite Telegram, email e FTP.

Come ha fatto il malware DarkTortilla RAT a infiltrarsi nel mio computer?

DarkTortilla RAT arriva probabilmente tramite email di phishing che trasportano documenti Office abilitati per le macro. Aprire l'allegato e abilitare le macro esegue uno script nascosto che installa il malware senza alcun prompt visibile.

Le minacce di questo tipo si diffondono anche attraverso siti di download falsi, software piratato e crack di software ottenuti da fonti non ufficiali.

Combo Cleaner mi proteggerà dal malware?

Sì. Combo Cleaner può rilevare e rimuovere la maggior parte dei malware noti, comprese minacce come DarkTortilla RAT. Si consiglia di eseguire una scansione completa del sistema per assicurarsi che nulla venga trascurato, poiché alcune minacce avanzate possono collocare componenti in più posizioni.

Condividi:

facebook
X (Twitter)
linkedin
copia link
Tomas Meskauskas

Tomas Meskauskas

Esperto ricercatore nel campo della sicurezza, analista professionista di malware

Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.

▼ Mostra Discussione

Il portale di sicurezza PCrisk è offerto dalla società RCS LT.

I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.

Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.

Donazione