改版 Qbot 木马程序攻击迅速传播,劫持电子邮件线程感染数 10 万用户

Andrew2020-08-28 15:00:39

Check Point发现,新版本的特洛伊木马正在迅速传播,并已在全球范围内夺走了100,000名受害者。

据Check Point 的研究人员星期四发表了关于他们发现的报告称,Qbot是自2008年以来不断发展的信息窃取木马,再次改变了战术并采用了许多新技术。例如,一项新的Qbot功能会劫持受害者基于Outlook的电子邮件线程,并使用它来感染其他PC。

据F5研究人员称,这种具有12年历史的恶意软件于2020年1月重新出现,他于6月发表了一份报告,详细介绍了新的Qbot规避功能以免被发现。

报告背后的检查点研究员 Alex Ilgayev 写道:“我们认为该活动已于6月之后停止,以允许QBot背后的人员进行进一步的恶意软件开发,但我们没有想到它会以如此快的速度返回。”

Ilgayev现在说,检查点(Check Point)最近几个月发现了几项新的活动。其中一个活动是使用Emotet僵尸网络,该僵尸网络最近中断了五个月,最近又浮出水面。他们说,这标志着一种新的分配技术。Check Point表示,这一活动在7月份影响了全球5%的组织。研究人员还怀疑Qbot具有更新的命令和控制基础结构。

Check Point网络研究主管Yaniv Balmas在给Threatpost的电子邮件中说:“我们的研究表明,即使旧形式的恶意软件也可以通过新功能进行更新,使其成为危险的持久威胁。” “ Qbot背后的威胁参与者正在对其开发进行大量投资,以使组织和个人大规模盗窃数据。”

Check Point表示,到目前为止,新的Qbot运动的大多数受害者都在美国,在美国已检测到29%的Qbot攻击,其次是印度,以色列和意大利。

关于Qbot的最新表现,最令人困扰的也许是它如何使人们自己的收件箱与他们相对。研究人员说,安装后,特洛伊木马会向目标组织或个人发送特制电子邮件,每个电子邮件都有指向带有恶意Visual Basic Script(VBS)文件的ZIP的URL,该文件包含可以在Windows中执行的代码。

如果执行了该文件,则Qbot会激活一个特殊的“电子邮件收集器模块”,以从受害人的Outlook客户端提取所有电子邮件线程,然后将其上传到硬编码的远程服务器。

研究人员写道:“这些被盗的电子邮件随后被用于未来的垃圾邮件运动,使用户更容易被诱骗点击受感染的附件,因为垃圾邮件似乎继续存在现有的合法电子邮件对话。”

特洛伊木马程序会及时收集有关主题材料,以欺骗受害者。在最近的活动中,Check Point研究人员发现Qbot窃取了与Covid-19,纳税提醒和工作招聘有关的电子邮件。

研究人员观察到,一旦Qbot被释放,它就拥有许多能力,其中任何一项本身都会给受害者带来问题。

他们说,该恶意软件可以从受感染的计算机中窃取信息,包括密码,电子邮件和信用卡详细信息。根据Check Point的说法,它还可以在其他机器上安装恶意软件,包括勒索软件,或使用Bot控制器连接到受害者的计算机,以从该IP地址进行银行交易。

Balmas说,除了通常的电子邮件安全保护措施外,Check Point还建议人们特别警惕所有可疑或远程网络钓鱼的电子邮件(即使发件人是他们认识的人),以免沦为经过改进的Qbot的受害者。

他说:“我强烈建议人们密切注意他们的电子邮件中是否有表明网络钓鱼企图的迹象,即使电子邮件似乎来自可信的来源。”

用户研究木马程序
本作品采用《CC 协议》,转载必须注明作者和本文链接
在遭到一系列远程攻击之后,西部数据(WD)敦促 My Book 用户立即断开互联网连接。 6 月 24 日发布的官方公告中,WD 表示 My Book Live 和 My Book Live Duo 网络附加存储(NAS)设备可能通过出厂重置被远程擦除,使用户面临失去所有存储数据的风险。
Check Point发现,新版本的特洛伊木马正在迅速传播,并已在全球范围内夺走了100,000名受害者。 据Check Point 的研究人员星期四发表了关于他们发现的报告称,Qbot是自2008年以来不断发展的信息窃取木马,再次改变了...
俄罗斯卡巴斯基实验室的研究人员表示,他们发现了一名为 “Sodin” 的新型勒索软件,利用了去年 8 月他们向微软报告的 Windows 漏洞 (编号:CVE-2018-8453),展现了一系列不同寻常的技术。
ESET是斯洛伐克一家世界知名的电脑安全软件公司,业务范围覆盖全球100多个国家。2023年2月16日,ESET在一篇研究报告上表示,其安全研究员发现了一个针对东亚和东南亚华语人群的恶意软件活动。在ESET向谷歌报告此问题后,谷歌已将这些恶意广告移除。ESET表示此恶意活动中使用的恶意软件或网络基础设施均未与任何已知活动相匹配,因此ESET目前尚未将此活动归因于任何已知组织。
据悉,这些应用程序可以从官方Google Play商店下载,目前已经被删除了。但是,用户仍然可以在第三方应用商店中下载并继续使用。
此前,360公司发现并公开披露了美国NSA利用一系列网络武器对包含中国在内的世界各国的政府机构、重要组织和信息基础设施目标发起持续性攻击行动。这种情况表明,前文提到的中国科研单位曾经遭受过美国NSA“酸狐狸”漏洞攻击武器平台的网络攻击。就在今年6月1日,美国国家安全局局长兼网络司令部司令中曾根证实,在俄乌冲突中,美国对俄罗斯发起了一系列进攻性网络行动以支援乌克兰。
标准规范是对法律法规的支撑,细化具体行业或领域要求,量化具体行为,确保其活动和结果能够符合需要。自2020年以来,我国有关电信运营商、航空公司等单位的内网和信息系统先后多次出现越权登录、数据外传等异常网络行为,疑似遭受网络攻击。通过进一步深入调查证实,相关攻击活动是由某境外间谍情报机关精心策划、秘密实施的。在此阶段需防止无授权入侵以及数据泄露。
Andrew
暂无描述