Yeni QBOT kötü amaçlı yazılım varyantı, kaçış için sahte Adobe yükleyici açılır penceresini kullanır

2 yıl önce

Qakbot kötü amaçlı yazılım geliştiricisi veya kaynak koduna erişimi olan biri, Aralık ayından bu yana e-posta kampanyalarında taze örnekler gözlemlendiğinden yeni yapıları deniyor gibi görünüyor.

Gözlemlenen varyantlardan biri, kullanıcıyı kötü amaçlı yazılımları dağıtmak için kandırmak için Windows'da sahte bir yükleyici kullanır.

QBOT olarak da adlandırılan kötü amaçlı yazılım, uzun yıllar boyunca Ransowmare de dahil olmak üzere çeşitli kötü amaçlı yükler için bir yükleyici olarak hizmet vermiştir.

Geçen Ağustos ayına kadar QBOT 700.000'den fazla sistemi bulaşmıştı ve sadece 18 ay içinde 58 milyon dolardan fazla olduğu tahmin edilen finansal zararlara neden oldu.

Duck Hunt, operasyon herhangi bir tutuklama içermedi ve birçok güvenlik araştırmacısı, Qakbot geliştiricilerinin altyapılarını yeniden inşa edeceğine ve dağıtım kampanyalarını yeniden başlatacağına inanıyordu.

Geçen yıl, Cisco Talos yayından önce başlayan ve hala Ekim ayı başlarında aktif olan bir Qakbot kampanyasını bildirdi. Araştırmacılar bunun mümkün olduğuna inanıyor çünkü kolluk kuvvetleri sadece kötü amaçlı yazılımların komutunu ve kontrol sunucularını bozdu, spam dağıtım altyapısını değil.

Aralık 2023'te Microsoft, IRS'yi taklit eden bir QBOT kimlik avı kampanyası gözlemledi ve kötü amaçlı yazılımların dönüşü hakkındaki korkuları doğruladı.

Sophos'un Gelişmiş Tehdit Yanıtı Ortak Görev Gücü, Sophos X-Ops, son zamanlarda taze QBOT aktivitesini fark etti ve Aralık ortasından bu yana 10'a kadar yeni kötü amaçlı yazılım yapısı ortaya çıktı.

QBOT ile ilgili yeni gelişmeler, Ocak ayı sonlarında 2008'den beri kötü amaçlı yazılım ve evrimi hakkında teknik bir rapor yayınlayan Cloud Security Company Zscaler'daki araştırmacılar tarafından da fark edildi.

Sophos X-Ops analistleri, geliştiricilerin ikili dosyaları test ettiğini ve rafine ettiğini gösteren yapı numarasında küçük artışlara dikkat çeken yeni QBOT örneklerini tersine çevreli yeni QBOT örnekleri.

Aralık ve Ocak aylarından itibaren örnekler, bir .cab (Windows Dolabı) arşivini kullanarak bir DLL ikili bırakan bir Microsoft Yazılım Yükleyicisi (.MSI) yürütülebilir dosyası olarak geldi.

Bu yöntem, algılamadan kaçınmak için benign Windows işlemlerine (atbroker.exe, backgraskhost.exe, dxdiag.exe) enjekte eden önceki sürümlerden farklıdır.

Yeni Qakbot varyantları, dizeleri gizlemek için gelişmiş şifreleme ve komut ve kontrol (C2) iletişimini içeren gelişmiş gizleme teknikleri kullanır.

Özellikle, kötü amaçlı yazılım, eski örneklerde görülen XOR yönteminin üstünde AES-256 şifrelemesini kullanır.

Kötü amaçlı yazılım, uç nokta koruma yazılımını kontrol eder ve sanallaştırılmış ortamlar için kontrolleri yeniden başlatır, kendisini sanal bir makinede bulursa sonsuz bir döngü girerek algılamadan kaçınmaya çalışır.

Ek olarak, Qakbot, Adobe kurulumunun sistemde çalıştığını gösteren yanıltıcı bir açılır pencere sunar, kullanıcıları neyin tıklandığına bakılmaksızın kötü amaçlı yazılımları başlatan sahte kurulum istemleriyle kandırmak için.

Sophos araştırmacıları, QBOT’un gelişimini yakından izleyerek algılama kurallarını güncelleyebileceklerini ve önemli bilgileri diğer güvenlik satıcılarıyla paylaşabileceklerini söylüyorlar.

QBOT'un C2 altyapısı geçen yıl kaldırıldıktan sonra az sayıda örnek ortaya çıkmış olsa da, araştırmacılar "tehdit aktörlerinin geri getirme herhangi bir faaliyetinin gözetim ve incelemeyi hak ettiğini" düşünüyorlar.

Bumblebee kötü amaçlı yazılım saldırıları 4 aylık moladan sonra geri döndü

Microsoft Teams Kimlik avı Darkgate kötü amaçlı yazılımları grup sohbetleri yoluyla iter

Google: Rus FSB bilgisayar korsanları yeni Spica Backdoor kötü amaçlı yazılım dağıtıyor

Büyüleyici kedi hackerları macOS için yeni 'Noknok' kötü amaçlı yazılım kullanıyor

Sessiz Siber Tehditlere Karşı Koruma: Stealer Log Lifecycle'ı Keşfetmek

Kaynak: Bleeping Computer

More Posts