Az új Qbot malware-variáns hamis Adobe telepítő felugró ablakot használ

A Qakbot kártevő fejlesztője új buildekkel kísérletezik, mivel december közepe óta friss mintákat figyeltek meg email-kampányokban. Az egyik megfigyelt változat Windowson egy Adobe termék hamis telepítőjét használja arra, hogy a felhasználót a kártevő telepítésére rávegye.

 

A „QBot” névre is keresztelt kártevő évek óta különböző rosszindulatú szoftverek, köztük a ransowmare betöltőjeként szolgál, amelyeket főként emailben juttatnak el az áldozatokhoz.

A QBot tavaly augusztusi eltávolításáig több mint 700 ezer rendszert fertőzött meg, és mindössze 18 hónap alatt több mint 58 millió dollárra becsült pénzügyi kárt okozott. A „Duck Hunt” (kacsavadászat…) kódnevű művelet nem járt letartóztatásokkal, és sok biztonsági kutató úgy vélte, hogy a Qakbot fejlesztői újjáépítik infrastruktúrájukat és újraindítják a terjesztési kampányokat.

Tavaly a Cisco Talos egy olyan Qakbot-kampányról számolt be, amely még a felszámolás előtt indult, és október elején még mindig aktív volt. A kutatók szerint ez azért volt lehetséges, mert a bűnüldözés csak a rosszindulatú szoftver vezérlő szervereit zavarta meg, a spam-küldő infrastruktúrát nem. 2023 decemberében a Microsoft megfigyelt egy QBot adathalász-kampányt, amely az IRS-nek adta ki magát, megerősítve a rosszindulatú szoftver visszatérésével kapcsolatos félelmeket.

A Sophos Advanced Threat Response Joint Task Force, vagy röviden Sophos X-Ops, a közelmúltban újabb Qbot-aktivitást észlelt, december közepe óta akár 10 új program is megjelent.

A Qbotot érintő új fejleményekre a Zscaler felhőbiztonsági vállalat kutatói is felfigyeltek, akik január végén technikai jelentést tettek közzé a kártevőről és annak 2008 óta tartó fejlődéséről.

Új QBot-változatok

A Sophos X-Ops elemzői visszafejtették az új Qbot-mintákat, és észrevették a build-számok apró növekedését, ami arra utal, hogy a fejlesztők tesztelik és finomítják a binárisokat. A decemberi és januári minták Microsoft Software Installer (.MSI) futtatható fájlként érkeztek, amely egy .CAB (Windows Cabinet) archívum segítségével egy DLL bináris állományt dobott le. Ez a módszer eltér a korábbi verzióktól, amelyek kódot injektáltak jóindulatú Windows-folyamatokba (AtBroker.exe, backgroundTaskHost.exe, dxdiag.exe), hogy elkerüljék a felismerést.

Az új Qakbot-változatok továbbfejlesztett elhomályosítási technikákat használnak, beleértve a fejlett titkosítást a karakterláncok és a parancs- és vezérlési (C2) kommunikáció elrejtésére. Konkrétan, a rosszindulatú szoftver AES-256 titkosítást használ a régebbi mintákban látott XOR módszer helyett.

A kártevő ellenőrzi a végpontvédelmi szoftvereket, és újra bevezette a virtualizált környezetek ellenőrzését, és végtelen ciklusba lépve próbálja elkerülni a felismerést, ha virtuális gépen találja magát. A Qakbot emellett egy megtévesztő felugró ablakot jelenít meg, amely azt sugallja, hogy az Adobe Setup fut a rendszeren, hogy olyan, hamis telepítési kérésekkel csapja be a felhasználókat, amelyek elindítják a kártevőt, függetlenül attól, hogy mire kattintanak.

A Sophos kutatói szerint a QBot fejlődésének szoros nyomon követésével frissíthetik észlelési szabályaikat, és fontos információkat oszthatnak meg más biztonsági gyártókkal. Bár a Qbot C2-infrastruktúrájának tavalyi leállítása után kevés minta került felszínre, a kutatók úgy vélik, hogy „a fenyegető szereplők bármilyen, a visszahozására irányuló tevékenysége megérdemli a felügyeletet és a vizsgálatot”.

(forrás)

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top