I posle međunarodne policijske akcije, Qakbot banda je i dalje aktivna

Vesti, 10.10.2023, 11:00 AM

I posle međunarodne policijske akcije, Qakbot banda je i dalje aktivna

Iako je krajem avgusta objavljeno da je zaplenjena infrastruktura kriminalne grupe Qakbot, neke od filijala grupe i dalje koriste malver u fišing napadima, objavio je Cisco Talos.

Istraživači Cisco Talosa pronašli su dokaze da su napadači povezani sa Qakbotom (malverom koji je takođe poznat kao QBot ili Pinkslipbot) od početka avgusta sprovodili fišing kampanju u kojoj su distribuirani Ransom Knight ransomware i Remcos backdoor putem imejlova.

Talos je ovu novu kampanju pripisao Qakbot filijalama jer se metapodaci pronađeni u LNK fajlovima korišćenim u kampanji poklapaju sa metapodacima sa računara korišćenih u prethodnim Qakbot kampanjama.

Ovo ukazuje da je operacija nazvana "Lov na patke", možda uticala samo na servere za komandu i kontrolu (C2) operatera Qakbota, ali ne i na njihovu infrastrukturu za isporuku neželjene pošte.

Šta je Qakbot?

Qakbot je modularni bankarski trojanac koji su od 2007. Ili 2008. godine koristile brojne kriminalne grupe. Malver je prvobitno dizajniran kao bankarski trojanac, ali je tokom godina nadograđen brojnim funkcijama.

Ovaj malver je zarazio više od 700.000 računara širom sveta, a povezan je i sa najmanje 40 napada ransomwarea na kompanije, bolnice i agencije vlada širom sveta, pa je odgovoran i za štetu koja se meri stotinama miliona dolara. Samo u poslednjih godinu dana, šteta koju je napravio ovaj malver premašila je 58 miliona dolara, koliko su kriminalci zaradili od otkupnine koja je naplaćena od žrtava ransomwarea iz celog sveta.

U izveštaju istraživača iz kompanije ReliaQuest, Qakbot je naveden kao jedan od tri malvera koji su umešani u skoro 80% svih sajber napada kao malveri koji učitavaju druge malvere.

Qakbot je godinama služio kao početni vektor infekcije za različite ransomware bande i njihove filijale, uključujući Conti, ProLock, Egregor, REvil, RansomExx, MegaCortex i od nedavno Black Basta. Ovaj poslednji ransomware je prošlog novembra zahvaljujući QakBotu za samo dve nedelje zarazio mreže najmanje 10 kompanija.

Računari zaraženi Qakbotom deo su botneta (mreže komprimitovanih računara), što znači da kriminalci mogu daljinski kontrolisati sve zaražene računare.

Prvenstveno se koristi za krađu finansijskih podataka žrtava, uključujući podatke iz pretraživača, pritiske na tastere i lozinke.

Krajem 2020. godine, usred ekspanzije ransomwarea, funkcija učitavanja drugih malvera je postala dominantna, dovodeći QBot na vodeću poziciju u ekosistemu botneta. Ipak, njegova funkcionalnost bankarskog trojanca je i dalje bila tu.

Krajem avgusta 2023. godine, tokom operacije "Lov na patke" policija je uspela da pristupi računarima administratora Qakbota, što je pomoglo mapiranju serverske infrastrukture koja se koristi u radu botneta.

Zaplenjeno je 52 servera, za koje je se tvrdilo da će „trajno demontirati“ botnet. Qakbotov saobraćaj preusmeren je na servere koje kontroliše FBI, a žrtve su obaveštene da će na njihove uređaje biti preuzet program za deinstalaciju malvera.

Zaplenjeno je više od 8,6 miliona dolara u kriptovaluti od kriminalne grupe Qakbot a ovaj novac je trebalo da bude vraćen žrtvama.

Foto: Ali Ramazan Çiftçi


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Ugašen servis za digitalno potpisivanje malvera koji je zloupotrebljavao Microsoftovu platformu

Ugašen servis za digitalno potpisivanje malvera koji je zloupotrebljavao Microsoftovu platformu

Microsoft je saopštio da je ugasio malware-signing-as-a-service (MSaaS) operaciju koja je zloupotrebljavala kompanijin Artifact Signing servis za gen... Dalje

MiniPlasma: stara ranjivost Windowsa ponovo aktuelna

MiniPlasma: stara ranjivost Windowsa ponovo aktuelna

Istraživač bezbednosti poznat pod pseudonimom Nightmare-Eclipse objavio je proof-of-concept exploit pod nazivom MiniPlasma, koji omogućava napadač... Dalje

Hakovan sajt popularnog JDownloadera, korisnici preuzimali trojanizovane instalere

Hakovan sajt popularnog JDownloadera, korisnici preuzimali trojanizovane instalere

Popularni menadžer za preuzimanje JDownloader nakratko je postao kanal za distribuciju malvera nakon što su napadači kompromitovali zvanični sajt ... Dalje

Nova tužba protiv OpenAI: ChatGPT deli korisničke podatke sa Googleom i Metom?

Nova tužba protiv OpenAI: ChatGPT deli korisničke podatke sa Googleom i Metom?

Protiv kompanije OpenAI podneta je nova kolektivna tužba u kojoj se tvrdi da ChatGPT deli korisničke upite, email adrese i identifikatore korisnika ... Dalje

ClickFix napadi na Mac korisnike preko lažnih tutorijala

ClickFix napadi na Mac korisnike preko lažnih tutorijala

Microsoft Defender Security Research Team upozorava na novu kampanju usmerenu na Apple računare, koja koristi sve popularniju tehniku socijalnog inž... Dalje