Qakbot kötü amaçlı yazılım, BotNet yaz boyunca kolluk kuvvetleri tarafından bozulduktan sonra bir kez daha kimlik avı kampanyalarına dağıtılıyor.
Ağustos ayında, Duck Hunt Operasyonu adlı çokuluslu bir kolluk operasyonu Qakbot yöneticisinin sunucularına erişti ve Botnet'in altyapısını haritaladı.
BOTNET'in kötü amaçlı yazılım iletişimi için kullanılan şifreleme anahtarlarına eriştikten sonra FBI, özel bir Windows DLL modülünü enfekte olmuş cihazlara itmek için Botnet'i kaçırabildi. Bu DLL, qakbot kötü amaçlı yazılımları sonlandıran ve botnet'i etkili bir şekilde bozan bir komut gerçekleştirdi.
QBOT kötü amaçlı yazılımları dağıtmak için kullanılan bir kimlik avı hizmeti, aksamadan bu yana faaliyet görmüş olsa da, yeni kimlik avı kampanyasının başladığı geçen Pazartesi gününe kadar Qakbot kötü amaçlı yazılımların dağılımı yoktu.
Microsoft şimdi Qakbot'un bir IRS çalışanından bir e -posta gibi davranan bir kimlik avı kampanyasında tekrar dağıtıldığını uyarıyor.
Microsoft, ilk olarak 11 Aralık'ta misafirperverlik endüstrisini hedefleyen küçük bir kampanyada kimlik avı saldırısını gözlemlediğini söyledi.
E -postaya, "Belge Önizlemesi mevcut değil" yazan bir konuk listesi gibi davranan bir PDF dosyası bulunur ve daha sonra kullanıcıyı düzgün görüntülemek için PDF'yi indirmesini ister.
Ancak, indirme düğmesine tıklarken, alıcılar yüklendiğinde Qakbot kötü amaçlı yazılım DLL'yi belleğe başlatan bir MSI indirecektir.
Microsoft, DLL'nin kimlik avı kampanyasının başladığı 11 Aralık'ta oluşturulduğunu ve 45.138.74.191:443 ve 65.108.218.24:443 numaralı telefondan bir 'TCHK06' kampanya kodu kullandığını ve komuta ve kontrol sunucularını kullandığını söyledi.
"En önemlisi, teslim edilen Qakbot yükü, daha önce görünmeyen 0x500 sürümüyle yapılandırılmıştır."
Güvenlik araştırmacıları Pim Troerbach ve Tommy Madjar da dağıtılan Qakbot yükünün bazı küçük değişikliklerle yeni olduğunu doğruladı.
Troeerbach, BleepingComputer'a yeni Qakbot DLL'de, önceki sürümde XOR yerine dizeleri çözmek için AE'ler kullanmak da dahil olmak üzere küçük değişiklikler olduğunu söyledi.
Dahası, Troerbach yeni versiyonun bazı alışılmadık hatalar içerdiği için hala geliştirildiğine inanıyor.
Troeerbach tweet atarken, Emotet 2021'de kolluk kuvvetleri tarafından bozulduktan sonra, tehdit aktörleri botnetlerini çok az başarı ile canlandırmaya çalıştı.
QBOT'un eski boyutunu yeniden kazanmakta sorun olup olmayacağını söylemek için çok erken olsa da, yöneticiler ve kullanıcıların kötü amaçlı yazılımları dağıtmak için yaygın olarak kullanılan yanıt zinciri kimlik avı e-postaları için arama yapmaları gerekiyor.
Qakbot, yani QBOT, 2008 yılında bankacılık Truva atı olarak başladı ve kötü amaçlı yazılım geliştiricileri, finansal sahtekarlık yapmak için bankacılık kimlik bilgilerini, web sitesi çerezlerini ve kredi kartlarını çalmak için kullandı.
Zamanla, kötü amaçlı yazılım, fidye yazılımı saldırıları, casusluk veya veri hırsızlığı yapmak için ağlara ilk erişim sağlamak için diğer tehdit aktörleriyle ortaklık kurarak bir kötü amaçlı yazılım dağıtım hizmetine dönüştü.
Qakbot, tehdit aktörlerinin çalınan bir e-posta iş parçacığı kullandıkları ve daha sonra kendi mesajları ve ekli kötü amaçlı bir belge ile cevap verdikleri, yanıt zinciri e-posta saldırıları da dahil olmak üzere çeşitli yemleri kullanan kimlik avı kampanyaları aracılığıyla dağıtılır.
Bu e -postalar genellikle kötü amaçlı belgeleri, Qakbot kötü amaçlı yazılımlarını bir kullanıcının cihazına yükleyen kötü amaçlı dosyaları indirmek için ekler veya bağlantılar olarak içerir.
Bu belgeler kimlik avı kampanyaları arasında değişir ve kötü amaçlı makrolara sahip Word veya Excel belgelerinden, gömülü dosyalara sahip OneNote dosyalarına, yürütülebilir ürünlere sahip ISO eklerine kadar değişir. Bazıları ayrıca pencerelerdeki sıfır günlük güvenlik açıklarından yararlanmak için tasarlanmıştır.
Kurulduktan sonra, kötü amaçlı yazılım, wermgr.exe veya atbroker.exe gibi meşru bir Windows işlemine bir DLL enjekte eder ve ek yükler dağıtırken arka planda sessizce çalışır.
Geçmişte Qakbot, Conti, Prolock, Egregor, Revil, Ransomexx, Megacortex ve en son Black Basta ve Blackcat/Alphv dahil olmak üzere birden fazla fidye yazılımı işlemiyle ortaklık kurdu.
Qakbot’un halefleri olarak Darkgate ve Pikabot kötü amaçlı yazılımlar ortaya çıkıyor
Bazarcall saldırıları, kimlik avı e -postalarını meşrulaştırmak için Google formlarını kötüye kullanın
WordPress Hosting Hizmeti Kinsta, Google Kimlik Yardım reklamları tarafından hedeflenen
Rhadamanthys Stealer kötü amaçlı yazılım daha güçlü özelliklerle gelişir
QNAP VIOSTOR NVR Güvenlik Açığı Aktif olarak Malware Botnet tarafından sömürüldü
Kaynak: Bleeping Computer