Вредоносная программа QBot начала использовать уязвимость программы WordPad, что делает ее действия незаметными для антивирусного программного обеспечения и позволяет атаковать компьютеры под управлением Windows 11/10.

QBot (альтернативное название - Qakbot) - это вредоносная программа для Windows, которая изначально была банковским трояном, но затем стала загрузчиком для других вредоносов. Для получения доступа к корпоративным сетям с целью проведения атак злоумышленниками используются возможности QBot, и на данный момент известны случаи сотрудничества операторов QBot с Black Basta, Egregor и Prolock для проведения целевых атак на корпоративные инфраструктуры.

Эксперты по информационной безопасности выяснили, что QBot начал новую фишинговую кампанию с использованием уязвимости WordPad, а именно путем подмены легитимной DLL-библиотеки, которая загружается WordPad (write.exe) при запуске. Принцип работы уязвимости достаточно прост: при запуске программы write.exe она загружает необходимые для своей работы dll-модули, но часть из них находится в системных каталогах Windows. Процесс загрузки модулей предполагает сначала поиск DLL в каталоге, где непосредственно расположена программа write.exe, а только потом поиск в системных каталогах операционной системы. Соответственно, злоумышленнику достаточно сохранить специально подготовленные DLL-библиотеки непосредственно в каталоге, где находится write.exe, и заставить пользователя запустить WordPad для запуска вредоносного кода.

Фишинговые письма QBot содержат ссылку на ZIP-архив, который загружается на компьютер жертвы при нажатии пользователя на ссылку. В этом архиве содержатся два файла: файл document.exe - переименованный легитимный файл WordPad write.exe и библиотека edputil.dll.

После запуска document.exe в память компьютера загружается вредоносный модуль, который, используя встроенную в Windows 11/10 программу curl.exe, загружает PNG-файл из интернета. Загруженный файл на самом деле не имеет никакого отношения к изображениям и представляет собой вредоносную DLL-библиотеку, которая запускается с помощью утилиты rundll32.exe.

После этого вредоносный модуль работает в фоновом режиме и работает как троян - отслеживает действия пользователя компьютера, а также может загружать и запускать вредоносные приложения, такие как Cobalt Strike.

Эксперты отмечают, что атаки с подменой DLL легитимного программного обеспечения позволяют скрыто инфицировать компьютеры и создают риски успешной проведения атаки внутри сети. Скомпрометированная система после заражения используется злоумышленниками в качестве стартовой точки для распространения по всей сети, что может привести к краже корпоративных данных и целевым атакам вымогателей в будущем.