Follina olarak bilinen ve hala Microsoft'tan resmi bir düzeltme bekleyen kritik bir Windows Zero-Day güvenlik açığı, alıcıları QBOT kötü amaçlı yazılımlarla enfekte etmek için devam eden kimlik avı saldırılarında aktif olarak sömürülüyor.
Proofpoint ilk olarak Pazartesi günü, aynı sıfır günün ABD ve AB devlet kurumlarını hedefleyen kimlik avında kullanıldığını bildirdi.
Geçen hafta, kurumsal güvenlik firması, Çin TA413 hackleme grubunun Tibet diasporasını hedefleyen saldırılarda hatadan yararlandığını açıkladı.
Bugün Paylaşılan Proofpoint Security Araştırmacılar olarak, TA570 QBOT üyesi, Follina CVE-2022-30190 güvenlik kusurunu kötüye kullanmak ve alıcıları QBOT ile enfekte etmek için kötü amaçlı Microsoft Office .Docx belgelerini kullanmaya başladı.
Saldırganlar, IMG dosyalarını içeren Zip Arşivleri indirecek HTML ekleri ile kaçırılmış e -posta iş parçacığı mesajlarını kullanır. IMG'nin içinde, hedefler DLL, kelime ve kısayol dosyalarını bulacaktır.
Kısayol dosyası, IMG disk görüntüsünde zaten bulunan QBOT DLL dosyasını doğrudan yüklerken, boş .docx belgesi, farklı bir indirme ve yürütme PowerShell kodunu çalıştırmak için Follina kusurunu kullanan bir HTML dosyasını yüklemek için harici bir sunucuya ulaşır. QBOT DLL yük.
Kötü amaçlı yazılım analisti yürütme yazılımı tarafından bu kampanyaya bağlı uzlaşma göstergelerinin bir koleksiyonu burada bulunabilir.
Bu kimlik avı kampanyasında kullanılan taktikler, TA570'in daha önce kötü niyetli ekleri zorlamak için e -posta iş parçacığını nasıl kullandığını açıklayan önceki raporlarla eşleşiyor.
TA570'in potansiyel kurbanları enfekte etmek için iki farklı yöntem kullanma kararı, hangi taktiğin "çabaları" için en iyi sonuçları alacağını değerlendirmek için muhtemelen bir A/B test kampanyası yürüttüğü siber suç tehdidi aktörüne ipucu veriyor.
Bu, QBOT iştiraklerinin bu yıl saldırı yöntemlerini değiştirmeye çalıştığı birkaç kez biridir ve ilk olarak Şubat ayında SquallyDoo olarak bilinen eski bir numaraya, Microsoft Office belgeleri aracılığıyla REGSVR32.exe kullanarak Microsoft Office belgeleri aracılığıyla yaymak için yönlendirilir.
Nisan ayında, Microsoft Windows kullanıcıları için Office'e bir VBA makro otomatik blok özelliği sunmaya başladıktan sonra, tehdit aktörleri kötü niyetli makrolarla Microsoft Office belgelerini kullanmayı bıraktı ve kötü niyetli MSI Windows yükleyici paketleriyle şifre korumalı ZIP arşivi eklerine geçti.
Proofpoint Saw #TA570 #QBOT kötü amaçlı yazılım sunmak için CVE-2022-30190'dan yararlandı. Aktör, açılırsa bir fermuar arşivi bırakan HTML ekleri ile iş parçacığı kaçırılmış mesajlar kullanır.
QBOT (aka Qakbot, Quakbot ve Pinkslipbot), ağ paylaşımı istismarları ve Active Directory Yönetici hesaplarına karşı oldukça agresif bir kaba-kuvvet saldırıları yoluyla uzlaşılmış ağlarda daha fazla cihaz enfekte etmek için solucan özelliklerine sahip modüler bir pencere bankacılığı truva atıdır.
Bu bilgi stealer kötü amaçlı yazılım, en az 2007'den beri bankacılık kimlik bilgilerini, kişisel bilgileri ve finansal verileri hasat etmek için kullanılmıştır.
Hizmet (RAAS) operasyonları (Revil, Pwndlocker, Egregor, Prolock ve Megacortex dahil) olarak birden fazla fidye yazılımıyla bağlantılı fidye yazılımı iştirakleri de kurumsal ağlara ilk erişim için QBOT'u kullanmıştır.
Microsoft, Aralık 2021'de QBOT saldırılarının çok yönlülüğü hakkında enfeksiyonlarının kapsamını doğru bir şekilde değerlendirmeyi zorlaştıran bir rapor yayınladı.
DFIR raporu, son zamanlarda kötü amaçlı yazılımların ilk enfeksiyondan yaklaşık 30 dakika sonra hassas kullanıcı verilerini (Windows kimlik bilgileri ve e-postalar dahil) çalabildiği QBOT ışık hızlı saldırılara ışık tuttu.
Emotet Botnet 64 bit modüllere geçiş yapar, etkinliği artırır
QBOT kötü amaçlı yazılım yeni Windows yükleyici enfeksiyon vektörüne geçer
Linux Botnets artık kritik Atlassian Confluence Bug'dan yararlanıyor
Windows Zero-Day ABD Yerel Govt kimlik avı saldırılarında sömürüldü
Ukrayna'da Kobalt Strike Dağıtmak İçin Kullanılan Sahte Antivirüs Güncellemeleri
Kaynak: Bleeping Computer