Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
19 червня, 2023

Нові різновиди банківського трояну Qakbot

Подробиці

Qakbot (він же Qbot чи Pinkslipbot) – це банківський троян, вперше виявлений у 2008 році. Це вірус, що самопоширюється, призначений для крадіжки конфіденційних даних в цільових мережах. Qakbot також надає можливості віддаленого виконання коду (RCE), дозволяючи зловмисникам вручну досягати другорядних цілей, таких як сканування скомпрометованої мережі або впровадження програм-вимагачів. Модулі Qakbot дозволяють автоматично перехоплювати фінансові дані, локально збережені електронні листи, системні паролі або хеші паролів, паролі веб-сайтів та куки з кешу веб-браузерів. Зловмисники також можуть використовувати Qakbot для крадіжки облікових даних шляхом реєстрації натискання клавіш.

У цій статті блогу аналізуються два нові вектори поширення, які Qakbot використовує для початкового зараження цільових систем. З 2020 по 2022 рік Qakbot використовував різні вектори зараження, що виникають у фішингових кампаніях шкідливого програмного забезпечення (Малюнок 1). Однак останні місяці Qakbot успішно заражав мережі через файли Microsoft OneNote (розширення файлу .one) і файли додатків HTML (розширення файлу .hta).

Нові різновиди банківського трояну Qakbot

Малюнок 1: Вектори розповсюдження Qakbot

Проблеми виявлення Qakbot

Qakbot регулярно обходить антивірусні системи (AV), що ускладнює його виявлення. Шкідлива програма зберігається в локальному системному середовищі і не розшифровує своє корисне навантаження або не виконується в деяких сценаріях, наприклад, при виявленні віртуалізації, деяких продуктів безпеки або певних ключів реєстру Windows. Це дозволяє Qakbot приховати себе і не дає можливості співробітникам служби безпеки виявити та проаналізувати корисне навантаження. Іншою стратегією прихованості Qakbot є впровадження (або piggybacking) у процеси легітимних додатків.

Однією з потенційних ознак компрометації Qakbot є несанкціонований ключ запуску у реєстрі Windows. Ключі запуску реєстру полегшують автоматичне виконання програм при вході користувача до системи або запуску системи. Qakbot використовує цю функціональність для автоматичного запуску, що сприяє збереженню програми у системі. Однак Qakbot регулярно отримує оновлення у відповідь на опубліковані дослідження в галузі безпеки, що дозволяє йому маскувати відомі індикатори компрометації (IOC) та ускладнює командам безпеки впевнений пошук цієї загрози.

Найновіші методи поширення

Найефективніший спосіб відстеження Qakbot – постійно стежити за найновішими векторами атак. У цьому розділі описано два нових методи розповсюдження, які були помічені у середовищі станом на березень 2023 року.

Метод 1: Розповсюдження через файл OneNote

Файл .one – це записник, створений офісним додатком Microsoft OneNote. Ці файли містять один або кілька розділів, кожен із яких містить сторінки нотаток. Файли OneNote можуть містити текст, оцифрований почерк, а також об’єкти, вставлені з інших програм – зображення, малюнки, аудіо- або відеокліпи.

Кампанії Qakbot, які використовують вектор атаки OneNote, виникають як фішингові електронні листи. У цій техніці шкідлива програма маскується під вкладення файлу .one. При взаємодії користувача із вкладенням починається процес зараження. Шкідлива програма скидає своє корисне навантаження (файл .dat з випадковим ім’ям) на цільовий шлях через виконання сценаріїв командного рядка Windows і PowerShell. Qakbot PowerShell також відключає можливості Windows Defender для виявлення в режимі реального часу. Після успішного запуску файлу корисного навантаження інфекція Qakbot зв’язується зі своїм командно-контрольним (C2) сервером для обміну викраденими даними та створення подальших можливостей зараження.

Нові різновиди банківського трояну Qakbot

 

Малюнок 2: Компонент PowerShell Dropper

Нові різновиди банківського трояну Qakbot

Малюнок 3: Ланцюжок зараження Qakbot через файли OneNote

Метод 2: Розповсюдження через файл HTML-програми

Розширення файлу .hta – це формат файлу, який використовується у HTML-додатках. HTML-програми можуть містити гіпертекстовий код, сценарії Visual Basic або JavaScript залежно від налаштувань програми. Оскільки файли .hta розглядаються як самостійні програми, вони можуть виконуватись поза контекстом безпеки браузера. Тому вони вважаються довіреними додатками. Текстовий формат .hta робить їх доступними для редагування будь-якою програмою, яка може редагувати звичайний текст. За замовчуванням для розширення .hta використовується файл Microsoft HTML Application Host (mshta.exe). Ці файли зберігають виконуваний код, який можна запустити з HTML-документа.

Як і більшість шкідливих програм, початковий вектор зараження Qakbot заснований на спамі електронною поштою та взаємодії з користувачем, що нічого не підозрює. Коли користувач відкриває вкладення з файлом .hta, вбудований шкідливий JavaScript працює як завантажувач для скидання виконуваного корисного навантаження (знову ж таки, довільно названого файлу .dat) на цільовий шлях до файлу. Після запуску файлу корисного навантаження інфекція Qakbot зв’язується зі своїм C2-сервером.

Нові різновиди банківського трояну Qakbot

Малюнок 4: Ланцюжок зараження Qakbot через файли додатків HTML

Наступні дії

Після виконання шкідливого файлу .dat він передає дані назад на командно-контрольний сервер, розташований за адресою (в даному випадку) 139.99.117.17. Як показано на малюнку 5, це добре відомий шкідливий хост.

Нові різновиди банківського трояну Qakbot

Малюнок 5: Командний та керуючий сервер

Після зараження системи Qakbot буде:

  • Збирати інформацію про заражений вузол.
  • Створювати заплановані завдання для підвищення привілеїв та створення стійкості.
  • Збирати облікові дані.
  • Скидати облікові дані (доступ до файлу .exe).
  • Крадіжка паролів з історії браузера та файлів cookie.
  • Цільові банківські веб-посилання за допомогою веб-ін’єкцій.
  • Виконувати перебір паролів.
  • Маніпулювати реєстрами Windows для підтримки сталості.
  • Самовідтворення.

Виконувати впровадження процесів для приховування своїх операцій.


MITRE ATT&CK Tactics & Techniques:

Нові різновиди банківського трояну Qakbot

Fidelis Elevate виявляє банківського троянця Qakbot автоматично в рамках супроводжуваних і власних каналів збору даних, які забезпечують розуміння найбільш актуальних загроз. Крім того, активне виявлення загроз Fidelis Network може допомогти звузити пошук, надаючи інформацію про точні ТТП MITRE ATT&CK, які є в середовищі клієнтів.

Залишайтеся в курсі подій завдяки щомісячному зведенню даних про загрози

Кожного місяця команда Fidelis Cybersecurity Threat Research Team аналізує останні новини кібербезпеки, загрози, вразливості та експлойти. Ці результати публікуються у зведенні Threat Intelligence Summary разом із корисними посиланнями та аналізом, щоб ви могли випереджати загрози.

Джерело: New Variants of Qakbot Banking Trojan

Зв'яжіться з нами
Зворотний зв'язок зі спікером