Yeni qaknote saldırıları Microsoft Onenote Dosyaları aracılığıyla QBOT kötü amaçlı yazılımları zorladı

3 yıl önce

Geçen haftadan bu yana vahşi doğada "Qaknote" olarak adlandırılan yeni bir QBOT kötü amaçlı yazılım kampanyası, kötü niyetli Microsoft OneNote '. Truva ile enfekte etmek için' tek 'ekleri kullanılarak gözlendi.

QBOT (aka Qakbot), cihazlara ilk erişim elde etme konusunda uzmanlaşmış, tehdit aktörlerinin tehlikeye atılan makinelere ek kötü amaçlı yazılım yüklemelerini ve tüm ağdaki veri çalma, fidye yazılımı veya diğer faaliyetler gerçekleştirmesini sağlayan kötü amaçlı yazılımlara dönüşen eski bir bankacılık Truva atıdır.

Kimlik avı e -postalarındaki OneNote ekleri geçen ay, Microsoft'un Temmuz 2022'de devre dışı bırakıldığı ofis belgelerindeki kötü niyetli makroları değiştirmek için yeni bir saldırı vektörü olarak ortaya çıktı ve tehdit aktörlerini hedeflerin cihazlarında kod yürütmek için daha az seçenek bıraktı.

Tehdit aktörleri, VBS ekleri veya LNK dosyaları dahil olmak üzere kötü niyetli OneNote belgeleri oluştururken hemen hemen her dosya türünü yerleştirebilir. Bunlar daha sonra bir kullanıcı, bir OneNote dizüstü bilgisayarında gömülü eki çift tıkladığında yürütülür.

Bununla birlikte, kullanıcıları, aşağıda gösterildiği gibi, genellikle 'Dosyayı görüntülemek için çift tıklama' düğmesi veya başka bir harekete geçirici mesajla yapılan gömülü eki başlatmak için belirli bir noktayı tıklamaya ikna etmek için sosyal mühendisliği tanıtmak gerekir.

Başlatıldıktan sonra, gömülü ekler kötü amaçlı yazılımları indirmek ve yüklemek için yerel makinede komutlar yürütebilir.

Sophos'un yeni raporunda, güvenlik araştırmacısı Andrew Brandt, QBOT'un operatörlerinin, QBOT kötü amaçlı yazılım yükünü alan gömülü bir HTML uygulaması (HTA dosyası) içeren OneNote dosyalarını kullanarak 31 Ocak 2023'ten bu yana bu yeni dağıtım yöntemini denemeye başladığını açıklıyor.

QBOT'un dağılımındaki bu geçiş ilk olarak Cynet'in araştırmacısı Max Malyutin tarafından 31 Ocak 2023'te Twitter'da kamuya açıklandı.

HTA dosyasındaki bir komut dosyası, C: \ ProgramData klasörüne bir DLL dosyası (QBOT kötü amaçlı yazılım) indirmek için meşru curl.exe uygulamasını kullanır ve daha sonra Rundll32.exe kullanılarak yürütülür.

QBOT yükü, varlığını gizlemek ve cihazda çalışan AV araçlarından algılamadan kaçmak için Windows Yardımcı Teknoloji Yöneticisi'ne (“Atbroker.exe”) enjekte eder.

Sophos, QBOT’un operatörlerinin bu HTA dosyaları için iki dağıtım yöntemi kullandığını bildirir: biri silahlandırılmış. Bir dosyaya gömülü bir bağlantıya sahip e -postalar ve diğeri “iş parçacığı enjeksiyonları” yönteminin kullanıldığı.

İkincisi, QBOT operatörlerinin mevcut e-posta konularını ele geçirdiği ve katılımcılarına ek olarak kötü niyetli bir onenote dizüstü bilgisayar dosyası olan bir "herkese yanıt" mesajı gönderdikleri özellikle zor bir tekniktir.

Bu saldırıları kurbanlar için daha da aldatıcı hale getirmek için, tehdit aktörleri dizüstü bilgisayar dosyasında belgeyi buluttan indiren sahte bir düğme kullanır, ancak tıklanırsa, gömülü HTA ekini çalıştırır.

Bu eylem, kurban için ekleme riskleri hakkında uyarı için bir uyarı iletişim kutusu oluştursa da, her zaman göz ardı edilme şansı vardır.

Bu yeni saldırı vektörüne karşı bir savunma olarak Sophos, e -posta yöneticilerinin, ek olarak gönderilmedikleri için tüm. Bir dosya uzantılarını engellemeyi düşündüklerini önermektedir.

Microsoft yamaları Windows Sıfır Gün

Saldırganlar, QBOT kötü amaçlı yazılımları Windows sistemlerine kaçırmak için SVG dosyalarını kullanır

Microsoft, OAuth Kimlik Avı için kullanılan doğrulanmış ortak hesapları devre dışı bırakır

Yeni Boldmove Linux Kötü Yazılım Fortinet Cihazları Back Doldoor için Kullanılır

Sıçan kötü amaçlı yazılım kampanyası, poliglot dosyalarını kullanarak algılamadan kaçmaya çalışır

Kaynak: Bleeping Computer

More Posts