木马 Qbot 回归,攻击金融机构及银行客户

一颗小胡椒2020-06-17 14:22:36

这个有12年历史的恶意软件仍然很危险,它拥有先进的规避技术。

自2008年以来一直存在的一种不断进化的窃取信息的木马Qbot,在中断了针对美国金融机构客户的攻击后,又重新出现了。它最新的变种具有不易被发现的新功能。

Qbot(又名Qakbot或Pinkslipbot)收集浏览数据和金融信息,包括网上银行的详细信息。它的一些技巧包括密钥记录、凭证窃取、cookie过滤和进程挂钩。Qbot之前已经发展到添加一种“上下文感知”交付技术;在另一个案例中,增加了6小时的进化周期来逃避检测。

F5的研究人员使用一种新的变体发现了最近的活动,这种变体也努力避免分析。他们告诉Threatpost,新菌株的第一批样本首次出现在1月份的《病毒总量》杂志上。

根据最新的F5分析,“Qbot仍然是基于窗口的,但是这个最新版本增加了检测和研究规避技术”。“它有一个新的包装层,可以对扫描仪和基于签名的工具乱码和隐藏代码。它还包括反虚拟机技术,这有助于它抵制法医检查。”

在最近的活动中,攻击者通过网络钓鱼、通过滴管注入Qbot的网络漏洞或恶意文件共享来感染计算机。F5表示,一旦受害者受到威胁,Qbot会等待时机,直到受害者打开自己感兴趣的网页——特别是美国银行、第一资本、花旗银行、公民银行、摩根大通、太阳银行、道明银行、富国银行等的网上银行门户。

“这似乎是一个专门的活动,当机器被感染时,浏览器劫持或重定向是主要的攻击方法,”研究人员解释说。当Qbot监视受害者的网络流量时,它会寻找特定的金融服务来获取凭证。”

据该公司称,总体而言,这一波感染是专门针对36家美国金融机构以及加拿大和荷兰的两家银行的。研究人员告诉Threatpost,就受害者人数而言,这一活动的范围尚不清楚。

有趣的是,Qbot的目标页面带有查询“注销/退出/退出”请求的正则表达式搜索字符串。

Qbot的目标列表还包括可能在攻击的第二阶段使用的通用网址——比如,向受害者显示信息,以便在银行活动结束后将他们转移到其他地方。

“由于通用网址是正则表达式,它们可以以不同的方式使用,例如https:///cmserver/logout.cfm” 研究人员说。“它不会限制攻击,而是将攻击扩展到任何请求攻击的网站,因为这是一个‘注销’。可能是在攻击的第二阶段,当用户想要注销时,突然出现一条附加消息。”

开箱程序

一旦受害者最初受到损害,Qbot可执行程序就会将自己加载到正在运行的explorer.exe内存中。然后,它将自己复制到应用程序文件夹的默认位置,如%APPDATA%注册表项中定义的,并在特定注册表项HKCU \软件\微软\窗口\当前版本\运行中创建自己的副本,以便在系统重新启动时运行,从而实现持久性。

在下一步中,根据F5分析,Qbot删除一个带有系统信息和僵尸网络名称日志的. dat文件,然后从%APPDATA%文件夹中执行其副本。之后,为了掩盖它的踪迹,它用一个合法的文件替换原来被感染的文件。

“最后,Qbot创造了一个explorer.exe的例子,并把自己注入其中。”F5研究人员表示。“然后,攻击者使用始终运行的explorer.exe进程从他们的外部命令和控制服务器更新Qbot。”

研究人员说,Qbot的最新版本显示,长期恶意软件仍然是危险的。

“毫不奇怪,10多年前的恶意软件仍然活跃,并为新的攻击重新编码,”James McQuiggan,KnowBe4的安全意识倡导者,通过电子邮件说。“网络犯罪分子过去曾看到它成功工作,并通过将其注入反恶意软件应用程序接受的已知流程来更新代码和概念。”

他补充说,像往常一样,用户意识可以在很大程度上阻止这样的攻击。

“组织中的员工应该意识到,访问不熟悉或未知的网站会带来旁路攻击,并绕过系统的安全性,”McQuiggan说。“他们应该注意如何在出现奇怪行为时提醒他们的安全团队,尤其是像网络钓鱼这样的社交工程诈骗。”

软件银行
本作品采用《CC 协议》,转载必须注明作者和本文链接
GoUpSec整理了当下消费者应高度关注的十大个人隐私威胁话题,供大家参考。
DeFi正在吞嚼金融业
2021-10-31 09:30:14
马克·安德森2011年撰写的文章中描述了软件原生公司是怎样吞嚼现有企业并革新行业的。亚马逊取代了零售业,Spotify取代了唱片业,LinkedIn取代了招聘业-它们都准备取代没有建立互联网原生业务的现有企业。为什么?软件原生企业更快,更便宜,对使用者更友好。对马克来说,软件吞嚼每个行业仅是时间问题。但是对金融来说,这种说法是不对的。我们的金融系统仍然基于古老的基础设施。吉姆·比安可在播客上指出,
美国西雅图陪审团裁定,前亚马逊软件工程师 Paige Thompson 被指控在 2019 年从 Capital One 窃取数据,犯有电信欺诈罪和五项未经授权访问受保护计算机的罪名。
Check Point Research 指出,Trickbot 是最猖獗的恶意软件,Apache 中的一个新漏洞是全球最常被利用的漏洞之一。教育和研究行业是黑客的首要攻击目标。 2021 年 11 月16日,全球领先网络安全解决方案提供商 Check Point 软件技术有限公司(纳斯达克股票代码:CHKP)的威胁情报部门 Check Point Research 发布了其 2021 年 10
Avast研究人员分析了一种名为HackBoss的简单加密货币恶意软件的活动,该恶意软件允许其操作员赚取超过56万美元。这些工具在2018年11月26日创建的名为Hack Boss的Telegram频道上发布,拥有2500多个订阅者。Hack Boss恶意软件的大多数受害者位于尼日利亚,美国,俄罗斯和印度,这些国家是拥有最大的黑客社区,想要犯罪的网络罪犯数量最多的国家。专家指出,该团伙还在公共论坛和讨论会上发布了各种帖子广告。
据BleepingComputer消息人士称,来自Entrust的数据在6月18日的一次攻击中被LockBit勒索软件窃取。该 公司证实了这一事件 ,并且数据已被盗。Entrust没有支付赎金,LockBit宣布将在8月19日公布所有被盗数据。但这并没有发生,因为该团伙的泄密站点遭到 据信与Entrust相关的DDoS攻击。
受害人经与执法部门、虚拟货币公司及虚拟货币交易所等多方沟通协商,仍无法就此案立案并追踪被骗资金。且由于美国现有监管框架尚未明确虚拟货币诈骗相关监管职责,当“詹金斯”向警察局报案或联系联邦调查局和证券交易委员会时,未收到执法部门的任何回应。张某信以为真便向对方提供的账户转账1.5万元,后发现被骗,遂报警。郑女士十分害怕,在派出所门口左右徘徊,直到被民警发现才识破骗局。
太平洋城市银行受到AVOS洛克勒索软件运营商的打击,该团伙声称从该公司窃取了敏感文件,并威胁要泄露。
据外媒报道,本月初,朝鲜黑客组织“拉撒路”攻击入侵了台湾远东国际银行,目的是通过网络攻击窃取资金。台湾远东国际银行发现黑客打算向位于斯里兰卡、柬埔寨和美国的外国银行电汇6000万美元。斯里兰卡官员还宣布逮捕一名犯罪嫌疑人,他曾经取款20万美元,并试图从台湾银行向西兰银行的三个账户汇款5万美元。
勒索软件攻击呈上升趋势,并继续成为网络安全行业的颠覆性力量,对从金融机构到高等教育的各行各业构成严重威胁。由于新冠肺炎大流行导致远程工作增加,疫情期间勒索软件攻击次数增加了148%。勒索软件的81项重要统计数据勒索软件对全球数以千计的组织和企业构成了日益严重的威胁。2019年,多个行业中近56%的组织报告了勒索软件攻击。
一颗小胡椒
暂无描述