I posle međunarodne policijske akcije, Qakbot banda je i dalje aktivna

Vesti, 10.10.2023, 11:00 AM

I posle međunarodne policijske akcije, Qakbot banda je i dalje aktivna

Iako je krajem avgusta objavljeno da je zaplenjena infrastruktura kriminalne grupe Qakbot, neke od filijala grupe i dalje koriste malver u fišing napadima, objavio je Cisco Talos.

Istraživači Cisco Talosa pronašli su dokaze da su napadači povezani sa Qakbotom (malverom koji je takođe poznat kao QBot ili Pinkslipbot) od početka avgusta sprovodili fišing kampanju u kojoj su distribuirani Ransom Knight ransomware i Remcos backdoor putem imejlova.

Talos je ovu novu kampanju pripisao Qakbot filijalama jer se metapodaci pronađeni u LNK fajlovima korišćenim u kampanji poklapaju sa metapodacima sa računara korišćenih u prethodnim Qakbot kampanjama.

Ovo ukazuje da je operacija nazvana "Lov na patke", možda uticala samo na servere za komandu i kontrolu (C2) operatera Qakbota, ali ne i na njihovu infrastrukturu za isporuku neželjene pošte.

Šta je Qakbot?

Qakbot je modularni bankarski trojanac koji su od 2007. Ili 2008. godine koristile brojne kriminalne grupe. Malver je prvobitno dizajniran kao bankarski trojanac, ali je tokom godina nadograđen brojnim funkcijama.

Ovaj malver je zarazio više od 700.000 računara širom sveta, a povezan je i sa najmanje 40 napada ransomwarea na kompanije, bolnice i agencije vlada širom sveta, pa je odgovoran i za štetu koja se meri stotinama miliona dolara. Samo u poslednjih godinu dana, šteta koju je napravio ovaj malver premašila je 58 miliona dolara, koliko su kriminalci zaradili od otkupnine koja je naplaćena od žrtava ransomwarea iz celog sveta.

U izveštaju istraživača iz kompanije ReliaQuest, Qakbot je naveden kao jedan od tri malvera koji su umešani u skoro 80% svih sajber napada kao malveri koji učitavaju druge malvere.

Qakbot je godinama služio kao početni vektor infekcije za različite ransomware bande i njihove filijale, uključujući Conti, ProLock, Egregor, REvil, RansomExx, MegaCortex i od nedavno Black Basta. Ovaj poslednji ransomware je prošlog novembra zahvaljujući QakBotu za samo dve nedelje zarazio mreže najmanje 10 kompanija.

Računari zaraženi Qakbotom deo su botneta (mreže komprimitovanih računara), što znači da kriminalci mogu daljinski kontrolisati sve zaražene računare.

Prvenstveno se koristi za krađu finansijskih podataka žrtava, uključujući podatke iz pretraživača, pritiske na tastere i lozinke.

Krajem 2020. godine, usred ekspanzije ransomwarea, funkcija učitavanja drugih malvera je postala dominantna, dovodeći QBot na vodeću poziciju u ekosistemu botneta. Ipak, njegova funkcionalnost bankarskog trojanca je i dalje bila tu.

Krajem avgusta 2023. godine, tokom operacije "Lov na patke" policija je uspela da pristupi računarima administratora Qakbota, što je pomoglo mapiranju serverske infrastrukture koja se koristi u radu botneta.

Zaplenjeno je 52 servera, za koje je se tvrdilo da će „trajno demontirati“ botnet. Qakbotov saobraćaj preusmeren je na servere koje kontroliše FBI, a žrtve su obaveštene da će na njihove uređaje biti preuzet program za deinstalaciju malvera.

Zaplenjeno je više od 8,6 miliona dolara u kriptovaluti od kriminalne grupe Qakbot a ovaj novac je trebalo da bude vraćen žrtvama.

Foto: Ali Ramazan Çiftçi


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Facebook, Meta, Apple i Amazon su brendovi koji se najčešće zloupotrebljavaju u phishing prevarama

Facebook, Meta, Apple i Amazon su brendovi koji se najčešće zloupotrebljavaju u phishing prevarama

Da li ste nekada bili žrtva phishing prevare? Prvi incident sa phishingom dogodio se 1994. godine, kada je tinejdžer iz Pensilvanije poslao lažne p... Dalje

Ranjivost u Windowsu za koju je Microsoft tvrdio da nije korišćena u napadima, korišćena za napade ransomwarea Black Basta

Ranjivost u Windowsu za koju je Microsoft tvrdio da nije korišćena u napadima, korišćena za napade ransomwarea Black Basta

Grupa koja stoji iza ransomwarea Black Basta možda je iskoristila nedavno zakrpljenu ranjivost Windowsa kao nulti dan, otkrili su istraživači iz ko... Dalje

Korisnici optužuju Adobe da će njihov sadržaj koristiti za obuku AI modela

Korisnici optužuju Adobe da će njihov sadržaj koristiti za obuku AI modela

Adobe se suočava sa negativnim reakcijama korisnika zbog nedavnih ažuriranja Uslova korišćenja usluge za generativne AI proizvode kompanije. Prom... Dalje

Većina ljudi priznaje da i dalje zapisuje svoje lozinke

Većina ljudi priznaje da i dalje zapisuje svoje lozinke

Godinama se govori o kraju ere lozinki, ali one su još uvek tu. Živeti u svetu bez lozinki bi bilo lepo, ali ta budućnost je još uvek daleko. Ser... Dalje

Ilon Musk zapretio da će zabraniti Appleove uređaje zbog integracije sa ChatGPT-om

Ilon Musk zapretio da će zabraniti Appleove uređaje zbog integracije sa ChatGPT-om

Milijarder Ilon Mask je na svojoj platformi X kritikovao integraciju kompanije Apple sa ChatGPT-om kao „očigledno apsurdnu“ u pogledu pri... Dalje