QakBot 银行木马窃取资金

安全侠2020-08-28 14:27:10

一项新的研究表明,一个臭名昭著的旨在窃取银行帐户凭据和其他财务信息的银行木马,如今又以针对美国和欧洲政府,军事和制造业的新手段而卷土重来。

在今天由Check Point Research发布的一项分析中,最新的Qbot活动似乎与Emotet的出现相吻合。Emotet是上个月僵尸网络驱动的垃圾邮件活动和勒索软件攻击背后的另一种基于电子邮件的恶意软件,具有新样本功能。秘密地从受害者的Outlook客户端收集所有电子邮件线程,并将其用于以后的垃圾邮件活动。

这家网络安全公司说:“如今,Qbot比以前更加危险,它开展了积极的恶意垃圾邮件运动,感染了组织,并且设法使用了像Emotet这样的’第三方’感染基础设施来进一步传播威胁。” 。

使用被劫持的电子邮件线程作为诱饵

Qbot(又名QuakBot,QakBot或Pinkslipbot) 于2008年首次发布,多年来已从信息窃取者演变为擅长提供其他类型恶意软件(包括Prolock勒索软件)的“瑞士军刀” ,甚至可以远程连接目标的Windows系统从受害者的IP地址进行银行交易。

攻击者通常使用网络钓鱼技术感染受害者,以诱使受害者进入利用漏洞通过滴管注入Qbot的网站。

QakBot银行木马

F5实验室在6月 观察到的一次垃圾邮件攻击,发现该恶意软件配备了检测和研究规避技术,旨在逃避法医检查。然后在上周,Morphisec解压缩了一个Qbot样本,该样本带有两种新方法,这些新方法旨在绕过内容撤防与重建(CDR)和端点检测与响应(EDR)系统。

Check Point详细介绍的感染链遵循类似的模式。

第一步开始于特制的网络钓鱼电子邮件,其中包含附加的ZIP文件或指向包含恶意Visual Basic脚本(VBS)的ZIP文件的链接,然后继续下载负责与攻击者保持适当通信渠道的其他有效负载控制的服务器并执行收到的命令。

值得注意的是,发送给目标组织的网络钓鱼电子邮件以COVID-19诱饵,纳税提醒和工作招聘的形式出现,不仅包含恶意内容,而且还插入了双方之间的存档电子邮件线程以提供信誉的空气。

QakBot银行木马

为此,使用电子邮件收集器模块预先收集了对话,该模块从受害人的Outlook客户端提取所有电子邮件线程,并将其上载到硬编码的远程服务器。

除了包装组件抓密码,浏览器的cookies,并在银行网站注入的JavaScript代码,该Qbot运营商发布了多达自今年开始恶意软件的15个版本,与8月7日公布的最后已知版本

更重要的是,Qbot带有一个hVNC插件,可以通过远程VNC连接控制受害机器。

Check Point指出:“即使用户登录计算机,外部操作员也可以在用户不知情的情况下进行银行交易。该模块与TrickBot的hVNC等类似模块共享大量代码。”

从被感染的机器到控制服务器

那不是全部。Qbot还配备了一种单独的机制,可以通过使用代理模块将受感染的计算机募集到僵尸网络中,该代理模块允许将受感染的计算机用作控制服务器。

通过Qbot劫持合法的电子邮件线程来传播恶意软件,即使用户似乎来自受信任的来源,也必须监视用户的电子邮件以进行网络钓鱼攻击。

Check Point Research的Yaniv Balmas表示:“我们的研究表明,即使旧形式的恶意软件也可以通过新功能进行更新,使其成为危险而持久的威胁。Qbot背后的威胁行为者正在对其开发进行大量投资,以使组织和个人大规模盗窃数据。”

Balmas补充说:“我们已经看到活跃的恶意垃圾邮件活动直接分发Qbot,以及使用诸如Emotet的第三方感染基础设施进一步传播威胁。”

软件银行
本作品采用《CC 协议》,转载必须注明作者和本文链接
GoUpSec整理了当下消费者应高度关注的十大个人隐私威胁话题,供大家参考。
DeFi正在吞嚼金融业
2021-10-31 09:30:14
马克·安德森2011年撰写的文章中描述了软件原生公司是怎样吞嚼现有企业并革新行业的。亚马逊取代了零售业,Spotify取代了唱片业,LinkedIn取代了招聘业-它们都准备取代没有建立互联网原生业务的现有企业。为什么?软件原生企业更快,更便宜,对使用者更友好。对马克来说,软件吞嚼每个行业仅是时间问题。但是对金融来说,这种说法是不对的。我们的金融系统仍然基于古老的基础设施。吉姆·比安可在播客上指出,
美国西雅图陪审团裁定,前亚马逊软件工程师 Paige Thompson 被指控在 2019 年从 Capital One 窃取数据,犯有电信欺诈罪和五项未经授权访问受保护计算机的罪名。
Check Point Research 指出,Trickbot 是最猖獗的恶意软件,Apache 中的一个新漏洞是全球最常被利用的漏洞之一。教育和研究行业是黑客的首要攻击目标。 2021 年 11 月16日,全球领先网络安全解决方案提供商 Check Point 软件技术有限公司(纳斯达克股票代码:CHKP)的威胁情报部门 Check Point Research 发布了其 2021 年 10
Avast研究人员分析了一种名为HackBoss的简单加密货币恶意软件的活动,该恶意软件允许其操作员赚取超过56万美元。这些工具在2018年11月26日创建的名为Hack Boss的Telegram频道上发布,拥有2500多个订阅者。Hack Boss恶意软件的大多数受害者位于尼日利亚,美国,俄罗斯和印度,这些国家是拥有最大的黑客社区,想要犯罪的网络罪犯数量最多的国家。专家指出,该团伙还在公共论坛和讨论会上发布了各种帖子广告。
据BleepingComputer消息人士称,来自Entrust的数据在6月18日的一次攻击中被LockBit勒索软件窃取。该 公司证实了这一事件 ,并且数据已被盗。Entrust没有支付赎金,LockBit宣布将在8月19日公布所有被盗数据。但这并没有发生,因为该团伙的泄密站点遭到 据信与Entrust相关的DDoS攻击。
受害人经与执法部门、虚拟货币公司及虚拟货币交易所等多方沟通协商,仍无法就此案立案并追踪被骗资金。且由于美国现有监管框架尚未明确虚拟货币诈骗相关监管职责,当“詹金斯”向警察局报案或联系联邦调查局和证券交易委员会时,未收到执法部门的任何回应。张某信以为真便向对方提供的账户转账1.5万元,后发现被骗,遂报警。郑女士十分害怕,在派出所门口左右徘徊,直到被民警发现才识破骗局。
太平洋城市银行受到AVOS洛克勒索软件运营商的打击,该团伙声称从该公司窃取了敏感文件,并威胁要泄露。
据外媒报道,本月初,朝鲜黑客组织“拉撒路”攻击入侵了台湾远东国际银行,目的是通过网络攻击窃取资金。台湾远东国际银行发现黑客打算向位于斯里兰卡、柬埔寨和美国的外国银行电汇6000万美元。斯里兰卡官员还宣布逮捕一名犯罪嫌疑人,他曾经取款20万美元,并试图从台湾银行向西兰银行的三个账户汇款5万美元。
勒索软件攻击呈上升趋势,并继续成为网络安全行业的颠覆性力量,对从金融机构到高等教育的各行各业构成严重威胁。由于新冠肺炎大流行导致远程工作增加,疫情期间勒索软件攻击次数增加了148%。勒索软件的81项重要统计数据勒索软件对全球数以千计的组织和企业构成了日益严重的威胁。2019年,多个行业中近56%的组织报告了勒索软件攻击。
安全侠
暂无描述