Le malware DarkGate
DarkGate est un loader doté de capacités de cheval de Troie d'accès distant (RAT), écrit en Delphi avec des modules en C++, et vendu aux cybercriminels sous forme de malware-as-a-service (MaaS). Son rôle est de s'installer sur une machine, d'y rester et d'en donner le contrôle à son opérateur. Il peut télécharger et exécuter d'autres charges, ouvrir un shell distant, enregistrer les frappes clavier, voler des credentials et fournir un accès distant dissimulé au bureau. Observé pour la première fois en 2018, alors que son développeur affirme avoir commencé à le développer en 2017, DarkGate a gagné en visibilité au second semestre 2023. Il reste utilisé et activement développé. MITRE ATT&CK le répertorie sous l'identifiant S1111. Ce qui compte pour les défenseurs n'est pas une capacité isolée. DarkGate combine un large éventail de fonctions, un important travail d'évasion des logiciels antivirus et un modèle locatif qui met le tout à la disposition de ceux qui paient. Une infection DarkGate marque rarement la fin d'une intrusion. Elle en constitue généralement le début. Cette page explique comment DarkGate est vendu, comment il atteint une machine, ce qu'il peut faire, comment il se dissimule, qui l'utilise et comment les organisations le détectent, en s'appuyant en partie sur les recherches de première main de l'équipe Threat Detection & Research (TDR) de Sekoia.
Ce qu'il faut retenir
- DarkGate est un loader doté de capacités de RAT. Il délivre d'autres malwares et donne à son opérateur un contrôle direct de la machine compromise.
- Il est loué, et non vendu comme un logiciel autonome. DarkGate est proposé sous forme de malware-as-a-service à un nombre volontairement limité d'abonnés, ce qui permet à plusieurs acteurs indépendants d'utiliser le même outil.
- L'évasion est au cœur de son offre. Obfuscation personnalisée, abus de binaires Windows légitimes et détection des environnements d'analyse font partie du produit.
- Il arrive par hameçonnage et tromperie. Liens dans des e-mails, fils de discussion volés, messages sur des plateformes de collaboration, publicités malveillantes et faux installateurs sont ses principales voies d'entrée.
- Il faut le traiter comme un précurseur. DarkGate sert à délivrer d'autres charges. Sa détection doit donc être traitée comme un possible début d'opération de vol de données ou de ransomware.
Comment DarkGate est vendu
DarkGate est un produit commercial de l'économie cybercriminelle. Il est proposé sur des forums clandestins par une persona unique connue sous le nom de RastaFarEye, sur abonnement. Le vendeur a volontairement limité le nombre de clients : les rapports font état d'un plafond initial d'environ dix abonnés, relevé ensuite à près de trente lorsque la demande a augmenté, pour un prix pouvant atteindre environ 15 000 dollars américains par mois. Ce tarif est élevé pour un malware courant, et le vendeur l'a justifié par des années de développement continu.
Cette clientèle limitée a une conséquence pratique pour les défenseurs. Comme seuls quelques dizaines d'opérateurs ont accès à DarkGate, son activité se concentre sur un nombre gérable de campagnes. Ces opérateurs sont cependant souvent expérimentés et disposent de ressources importantes. Le modèle s'est aussi montré résilient. Le vendeur a été banni d'au moins un grand forum fin 2023 après des plaintes de clients, mais le développement et la distribution ont continué, avec la publication de versions majeures successives et des signalements faisant état d'une activité sous d'autres noms. Chaque version a été présentée comme capable de contourner les détections publiées par les chercheurs en sécurité. C'est un bon indicateur de ce sur quoi le produit cherche réellement à se démarquer.
Comment DarkGate atteint une machine
Les opérateurs de DarkGate misent sur la tromperie plutôt que sur l'exploitation de vulnérabilités. Le leurre précis change régulièrement, mais les voies d'entrée appartiennent à quelques catégories.
Aucune de ces voies ne nécessite de vulnérabilité. L'utilisateur est le mécanisme d'infection, ce qui explique pourquoi DarkGate peut atteindre des machines entièrement corrigées et pourquoi la sensibilisation et les contrôles e-mail comptent autant que le durcissement des endpoints.
Ce que DarkGate peut faire
DarkGate ressemble davantage à une boîte à outils qu'à un outil à usage unique. Son opérateur choisit les capacités à activer, et l'ensemble s'est étoffé au fil des versions.
Comment DarkGate évite la détection
L'évasion est le domaine dans lequel DarkGate a le plus investi. C'est aussi la raison pour laquelle le malware a continué à fonctionner alors même qu'il faisait l'objet d'analyses publiques. À un niveau utile aux défenseurs, plutôt qu'aux attaquants, ses techniques se répartissent en quatre grands groupes.
- Code et configuration obfusqués. Le malware encode ses paramètres, ses adresses de commande et contrôle et les textes qu'il contient avec des schémas personnalisés, de sorte que la recherche de chaînes reconnaissables ne donne rien. Son trafic réseau est obfusqué selon une logique comparable.
- Contournement des points d'observation des logiciels de sécurité. Plutôt que d'appeler les fonctions Windows de la manière attendue par les logiciels de sécurité, DarkGate les résout et les invoque indirectement, ce qui supprime plusieurs points d'observation utilisés par les antivirus.
- Usurpation de la légitimité de Windows. Le loader abuse de binaires Windows signés pour charger son code, s'injecte dans d'autres processus et falsifie le processus à l'origine de son lancement, ce qui perturbe les règles de détection fondées sur les relations parent-enfant.
- Vérification de l'environnement d'exécution. Avant de mener une activité visible, il recherche des signes d'environnement virtuel ou d'analyse, comme des caractéristiques matérielles improbables, et vérifie la présence de logiciels de sécurité. Il réagit aussi aux interventions : si sa persistance est supprimée, il peut provoquer intentionnellement un crash de la machine.
Tout n'est pas original dans DarkGate. L'analyse de Sekoia a montré que plusieurs de ses techniques proviennent de codes de preuve de concept publiés ouvertement par des chercheurs et que, pour certaines fonctions comme l'accès distant et le vol de credentials, il utilise des outils légitimes connus que les produits de sécurité détectent déjà. Il faut retenir une évaluation nuancée : le développement est solide, mais il assemble aussi des composants connus. C'est précisément ce qui rend la détection comportementale efficace contre lui.
Qui utilise DarkGate
Parce que DarkGate est loué, son utilisation ne peut pas être attribuée à un seul groupe. Des opérations cybercriminelles connues l'ont déployé, dont le courtier d'accès suivi sous le nom TA577 et l'opération appelée Ducktail, ainsi que d'autres clusters identifiés uniquement par des désignations de suivi. Des communications internes divulguées d'une importante opération de ransomware ont aussi montré que le groupe achetait un accès à DarkGate pour ses campagnes et échangeait directement avec le développeur pour obtenir de l'assistance.
Ce dernier élément est important. DarkGate a gagné en visibilité fin 2023, à une période où les forces de l'ordre avaient perturbé l'un des plus grands botnets de loaders et où les opérateurs cybercriminels cherchaient des remplaçants. Les loaders occupent une place précise dans la chaîne d'approvisionnement criminelle : ce sont les produits utilisés par les courtiers d'accès initial, puis les accès que les affiliés de ransomware achètent. Lorsque DarkGate arrive sur une machine, la question importante n'est pas seulement ce qu'il fait lui-même, mais à qui cet accès sera revendu ensuite.
Les recherches de Sekoia sur DarkGate
En novembre 2023, l'équipe TDR de Sekoia a publié une analyse technique détaillée de DarkGate, en rétro-ingéniant le loader étape par étape pour documenter l'obfuscation de sa configuration et de son trafic, ses mécanismes d'escalade de privilèges et de persistance, ainsi que ses techniques d'évasion. L'analyse a cartographié le comportement du malware sur le framework MITRE ATT&CK et décrit les traces laissées sur une machine infectée. C'est ce qui transforme une analyse technique en information exploitable par une équipe de threat hunting.
En parallèle de cette analyse, Sekoia a publié des outils pratiques pour la communauté, dont un script de désobfuscation du trafic de commande et contrôle de DarkGate et une documentation des codes d'instruction utilisés par ses opérateurs. La conclusion de l'équipe était mesurée : les personnes derrière DarkGate disposent de compétences réelles en développement, mais s'appuient aussi sur des techniques publiquement disponibles et sur des outils légitimes que les défenseurs peuvent déjà observer. L'ampleur des techniques utilisées rend le malware distinctif, plutôt qu'une capacité unique impossible à contrer. Cette évaluation reste valable et constitue une base pour sa détection.
Comment détecter et se défendre contre DarkGate
Parce que DarkGate change constamment d'apparence mais moins souvent de comportement, la défense fonctionne mieux lorsqu'elle cible ce que le malware fait plutôt que ce à quoi il ressemble :
- Filtrer et inspecter les liens, pas seulement les pièces jointes. Les campagnes commencent souvent par des liens, y compris dans des fils d'e-mails détournés. L'inspection des liens et la sensibilisation des utilisateurs aux leurres intégrés dans des réponses de fil ferment sa principale voie d'entrée.
- Étendre les contrôles aux plateformes de collaboration. Appliquer aux messages reçus via ces outils le même niveau d'examen qu'aux e-mails, car ces canaux sont souvent moins surveillés.
- Surveiller les moteurs de script dont le comportement est anormal. Un moteur de script légitime lancé depuis un emplacement inhabituel, ou peu après un navigateur ou un client de messagerie, constitue un signal important.
- Déclencher des alertes sur les comportements d'évasion. Injection de processus inattendue, relations parent-enfant incohérentes et utilitaires Windows signés chargeant des bibliothèques inhabituelles sont tous détectables et centraux dans le fonctionnement de DarkGate.
- Traquer les traces laissées par le malware. DarkGate écrit des fichiers et des entrées de registre pendant son fonctionnement normal. Les artefacts documentés de cette activité donnent aux équipes de threat hunting des éléments concrets à rechercher après coup.
- Traiter une détection comme une intrusion, et non comme une alerte close. Partir du principe qu'une autre charge a été délivrée. Examiner ce qui a été téléchargé et exécuté après le loader, plutôt que de supprimer celui-ci et de passer à autre chose.
Pourquoi un malware loué nécessite une détection comportementale
DarkGate illustre une évolution du malware courant. Un produit vendu par abonnement se distingue par ses fonctionnalités, et celle qui intéresse le plus ses clients est sa capacité à ne pas être détecté. Le développeur lit donc les analyses publiées par les éditeurs de sécurité et publie des mises à jour conçues pour contourner les détections qui y sont décrites. Chaque nouvelle version arrive déjà testée contre ce que le secteur connaît. Une détection fondée sur la reconnaissance de fichiers part donc avec un retard structurel, puisqu'elle décrit toujours la version précédente.
Le comportement, lui, n'évolue pas au même rythme. Un loader doit toujours s'exécuter, établir sa persistance, contacter le serveur de son opérateur et lancer ce qu'il a été payé pour délivrer. C'est sur cette couche que Sekoia fonde son approche. Sekoia est un éditeur européen de cybersécurité dont l'équipe TDR interne a rétro-ingéniéré DarkGate et publié l'analyse ainsi que des outils fonctionnels, et ces recherches alimentent la plateforme AI SOC de Sekoia. Les signaux issus des endpoints, du réseau et des e-mails sont corrélés et mis en correspondance avec des règles mappées sur le framework MITRE ATT&CK, de sorte que la forme d'une infection, un script lancé depuis un emplacement inhabituel, un processus qui falsifie son parent ou un callback obfusqué vers un serveur inconnu, est reconnue comme une chaîne d'activité, même lorsque l'échantillon précis n'a jamais été observé auparavant.
Le message pratique est de juger un loader par les portes qu'il ouvre. Une alerte DarkGate doit être traitée comme la partie visible d'une opération plus longue, car son modèle économique consiste à revendre cet accès. Détecter le loader est utile. Comprendre ce qui s'est passé ensuite est ce qui permet d'éviter l'incident qui suit.