Распространители Qbot начали использовать MSI-инсталляторы Windows

Распространители Qbot начали использовать MSI-инсталляторы Windows

Распространители Qbot начали использовать MSI-инсталляторы Windows

Эксперты BleepingComputer предупреждают о новом векторе атаки Qbot: в спам-письмах ссылкой указан запароленный ZIP-файл, содержащий установочный MSI-пакет для развертывания трояна средствами Windows. По всей видимости, основной причиной смены тактики является решение Microsoft осложнить включение макросов вручную в офисных программах.

Ранее злоумышленники обычно раздавали Qbot с помощью документов Office со встроенным макрокодом. Чаще всего это были файлы Excel, но использовались и другие форматы. Получателя вредоносного письма надо было просто убедить включить нужную функцию.

В феврале этого года Microsoft объявила о своем намерении спрятать кнопки активации макросов в ряде офисных приложений. Изменение, вступившее в силу с начала текущего месяца, призвано усилить защиту от вредоносных программ, доставляемых на Windows-машины с помощью VBA-загрузчиков. В начале года разработчик с той же целью дефолтно отключил для всех пользователей Microsoft 365 аналогичную функцию Excel 4.0 (макросы XLM), которая к тому же устарела.

Зловред Qbot, он же Qakbot, Quakbot и Pinkslipbot, известен ИБ-сообществу с 2007 года. Он умеет воровать финансовую информацию и учетные данные, регистрировать клавиатурный ввод, открывать бэкдор,  а также самостоятельно распространяться по сети и развертывать в ней других зловредов, в том числе шифровальщиков.

Злоумышленники в основном используют трояна для проведения целевых атак. Вредонос постоянно совершенствуется и со временем научился очень быстро добывать нужные сведения и разбегаться по атакуемой сети. По последним данным, на кражу информации из браузеров и Outlook он тратит не более получаса, на заражение других машин в сети — примерно 50 минут.

Ростелеком объяснил сбой рунета аварией в электросети

Массовые перебои в работе рунета вечером 18 августа начались после отключения электричества на крупном узле связи ММТС-9 в Москве. В «Ростелекоме» заявили, что авария произошла на стороне электроснабжающей организации.

По данным MSK-IX, сетевой инцидент начался в 20:35 мск. К 21:25 ситуация стабилизировалась, а в 22:10 сбой завершился.

На время блэкаута компания задействовала резервные источники питания и дизель-генераторные установки. Параллельно аварийная бригада «Россетей» восстанавливала основное электроснабжение.

ММТС-9 — старейшая и крупнейшая российская точка обмена интернет-трафиком. В здании размещено оборудование операторов, дата-центров и инфраструктура MSK-IX.

Поэтому, когда на части этажей внезапно погас свет, последствия быстро расползлись далеко за пределы одной московской улицы: пользователи по всей стране столкнулись с недоступностью сайтов и онлайн-сервисов.

Источники РБК также подтвердили, что электричество пропало на части площадки ММТС-9. Предварительно, проблема возникла на уровне подстанции, а не самого дата-центра.

В Московском комплексе городского хозяйства назвали причиной кратковременных отключений в Гагаринском и других районах технологическое переключение источников энергоснабжения. Сейчас питание восстановлено, а сети «Ростелекома», по данным компании, работают штатно.

Любопытная деталь: здание ММТС-9 подключено к пяти независимым центрам питания по восьми кабельным вводам.

RSS: Новости на портале Anti-Malware.ru