Распространители QBot используют уязвимость Windows WordPad к угону DLL

Распространители QBot используют уязвимость Windows WordPad к угону DLL

Распространители QBot используют уязвимость Windows WordPad к угону DLL

Зафиксирован новый способ доставки QBot, он же QakBot, QuackBot и Pinkslipbot. Авторы недавней имейл-кампании, нацеленной на засев трояна на машины под Windows 10, использовали возможность подмены DLL, которую вызывает WordPad.

Для обхода антивирусов злоумышленники раздавали вредоносную библиотеку вместе с чистой копией текстового редактора Windows. Оба файла сохранялись в одной и той же папке, и WordPad при запуске загружал зловреда (приложения Windows начинают поиск нужной DLL со своего каталога).

Новую QBot-кампанию выявила две недели назад ИБ-команда Cryptolaemus. Вредоносные письма содержали ссылку на сайт с произвольно именованным ZIP-файлом. Проведенный в BleepingComputer анализ образца показал, что архив содержит два файла: document.exe (переименованная копия лончера WordPad, write.exe) и edputil.dll (вредоносная библиотека на замену).

 

Легитимная edputil.dll обычно находится в папке C:\Windows\System32, однако document.exe при запуске довольствуется тем, что под боком, не проверяя другие места. При активации зловред использует curl.exe для загрузки с удаленного хоста файла с расширением .PNG — еще одной DLL-библиотеки, для исполнения которой используется rundll32.exe.

В итоге в системе в фоновом режиме начинает работать QBot, ворующий письма жертв и загружающий дополнительный пейлоад — инструмент постэксплуатации Cobalt Strike, шифровальщиков. Использование curl.exe позволило заключить, что данный способ доставки работает только в Windows 10 и выше: в устаревших ОС Microsoft эта программа отсутствует.

Ваш трудовой стаж аннулирован: мошенники нашли новый ключ к Госуслугам

Мошенники начали пугать россиян аннулированием трудового стажа из-за якобы технического сбоя. Цель знакомая — добраться до аккаунта жертвы на «Госуслугах» или получить реквизиты банковской карты. Новую схему описали в платформе «Мошеловка».

Аферисты звонят или присылают сообщения от имени Социального фонда России либо ФНС.

Легенда звучит нарочито тревожно: сведения о стаже исчезли, поэтому человек может остаться без будущей пенсии или пособий. Разумеется, проблему предлагают срочно решить, пока государственная машина окончательно не перемолола ваши трудовые годы.

Дальше сценарий расходится по двум дорожкам. В одном случае мошенники обещают восстановить стаж, в другом — оформить компенсацию за ошибку.

Для этого жертву просят назвать код из СМС, войти на поддельный сайт или передать данные банковской карты. Получив код, злоумышленники могут захватить личный кабинет на «Госуслугах».

В «Мошеловке» напоминают: государственные ведомства не аннулируют трудовой стаж по телефону и не раздают автоматические компенсации за подобные сбои. Сотрудникам СФР и ФНС также не нужны коды из СМС, пароли и платёжные реквизиты граждан.

Проверить сведения о стаже и состояние индивидуального лицевого счёта можно самостоятельно на портале «Госуслуги». Если незнакомец торопит, пугает потерей пенсии и просит продиктовать код, спасать нужно не стаж, а свой аккаунт.

RSS: Новости на портале Anti-Malware.ru