Новые имейл-атаки QBot используют PDF и WSF для доставки пейлоада

Новые имейл-атаки QBot используют PDF и WSF для доставки пейлоада

Новые имейл-атаки QBot используют PDF и WSF для доставки пейлоада

С начала апреля в «Лаборатории Касперского» фиксируют рост объемов спама, нацеленного на засев трояна QBot, он же QakBot, QuackBot и Pinkslipbot. Вредоносные сообщения имитируют деловую переписку и оформлены на разных языках.

Единственная цель этих фейков — заставить получателя открыть прикрепленный PDF-файл, чтобы запустить цепочку заражения QBot. Потенциальную жертву могут попросить прислать всю документацию по приложенному заявлению или посчитать сумму контракта по смете расходов из вложения.

И контакт получателя, и имя отправителя злоумышленники берут из писем, ранее украденных зловредом, однако адрес отправителя фальшивки не всегда совпадает с адресом реального участника переписки.

Содержимое вложенного документа имитирует уведомление Microsoft Office 365 или Microsoft Azure с предложением нажать кнопку Open для просмотра. Если получатель последует подсказке, на машину со стороннего сервера загрузится запароленный ZIP-архив.

 

В нем содержится файл WSF с обфусцированным сценарием на JScript (Microsoft-реализация стандарта ECMAScript). Этот файл запускает PowerShell-скрипт, загружающий целевую DLL (QBot) с удаленного сервера.

Имя библиотеки представлено случайной последовательностью букв и каждый раз изменяется. Ссылки для скачивания вшиты в код; вредонос поочередно перебирает их, проверяя размер загруженного файла. Если тот больше или равен 100 000 байт, QBot запускается на исполнение с помощью rundll32, в противном случае скрипт ждет четыре секунды и переходит по следующей ссылке.

 

Конфигурационные данные трояна включают список из более 100 IP-адресов, по которым можно подключиться к командному серверу. Большинство из них — это зараженные системы, работающие как прокси в пределах ботнета.

Функциональные возможности зловреда, по данным Kaspersky, за два года почти не изменились. Бот по-прежнему способен извлекать пароли и куки из браузеров, воровать письма из почтового ящика, перехватывать трафик, открывать удаленный доступ, быстро распространяться по сети, загружать дополнительные файлы, в том числе CobaltStrike и шифровальщиков.

Первые вредоносные письма в рамках выявленной имейл-кампании появились 4 апреля; в настоящее время активность злоумышленников снизилась, но не угасла. Чаще прочих от новых атак QBot страдают жители Германии (27,07% попыток заражения), Аргентины (12,48%) и Италии (8,94%). США и Россия по этому показателю пока занимают 6 и 7 место (3,19 и 3,09% соответственно).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Илья Сачков работает в колонии подсобным на деревообработке

Илья Сачков, основатель компании Group-IB (сейчас в России работает под брендом F6), осуждённый за госизмену, трудится в колонии подсобным рабочим в цехе деревообработки. Об этом стало известно из материалов суда, с которыми ознакомилось РИА Новости.

Сачков начал работать в колонии с января 2025 года. При этом, по данным «РИА Новости» он подал как минимум шесть исков к исправительному учреждению.

Один из них — из-за того, что его поместили в штрафной изолятор после встречи с адвокатом. Поводом стало то, что он не вернулся на рабочее место.

Как указывает защита, Сачков ждал в комнате воспитательной работы, поскольку сам он не имеет права перемещаться по территории колонии без сопровождения. Тем не менее суд жалобу не удовлетворил.

Сачкова осудили в июле 2023 года: Мосгорсуд назначил ему 14 лет строгого режима. Осенью приговор вступил в силу, и его этапировали в колонию. Материалы дела засекречены, как и большинство дел по статье о госизмене.

По данным Генпрокуратуры, Сачков ещё в 2011 году якобы передал секретные сведения иностранной разведке. Сам он свою вину не признаёт, а его защита настаивает, что дело не связано с его компанией.

Незадолго до приговора в верифицированном телеграм-канале Сачкова появилось его письмо, в котором он назвал происходящее «одной из самых успешных операций американских спецслужб» и ударом по российской ИТ-отрасли.

Напомним, весной 2023 года Group-IB завершила разделение бизнеса: российские активы были выкуплены локальными инвесторами и топ-менеджерами. Какое-то время компания в России работала под  названием F.A.C.C.T. (Fight Against Cybercrime Technologies), но в феврале 2025-го переименовалась в F6.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru