Вредоносная программа QBot начала использовать уязвимость программы WordPad, что делает ее действия незаметными для антивирусного программного обеспечения и позволяет атаковать компьютеры под управлением Windows 11/10.
QBot (альтернативное название - Qakbot) - это вредоносная программа для Windows, которая изначально была банковским трояном, но затем стала загрузчиком для других вредоносов. Для получения доступа к корпоративным сетям с целью проведения атак злоумышленниками используются возможности QBot, и на данный момент известны случаи сотрудничества операторов QBot с Black Basta, Egregor и Prolock для проведения целевых атак на корпоративные инфраструктуры.
Эксперты по информационной безопасности выяснили, что QBot начал новую фишинговую кампанию с использованием уязвимости WordPad, а именно путем подмены легитимной DLL-библиотеки, которая загружается WordPad (write.exe) при запуске. Принцип работы уязвимости достаточно прост: при запуске программы write.exe она загружает необходимые для своей работы dll-модули, но часть из них находится в системных каталогах Windows. Процесс загрузки модулей предполагает сначала поиск DLL в каталоге, где непосредственно расположена программа write.exe, а только потом поиск в системных каталогах операционной системы. Соответственно, злоумышленнику достаточно сохранить специально подготовленные DLL-библиотеки непосредственно в каталоге, где находится write.exe, и заставить пользователя запустить WordPad для запуска вредоносного кода.
Фишинговые письма QBot содержат ссылку на ZIP-архив, который загружается на компьютер жертвы при нажатии пользователя на ссылку. В этом архиве содержатся два файла: файл document.exe - переименованный легитимный файл WordPad write.exe и библиотека edputil.dll.
После запуска document.exe в память компьютера загружается вредоносный модуль, который, используя встроенную в Windows 11/10 программу curl.exe, загружает PNG-файл из интернета. Загруженный файл на самом деле не имеет никакого отношения к изображениям и представляет собой вредоносную DLL-библиотеку, которая запускается с помощью утилиты rundll32.exe.
После этого вредоносный модуль работает в фоновом режиме и работает как троян - отслеживает действия пользователя компьютера, а также может загружать и запускать вредоносные приложения, такие как Cobalt Strike.
Эксперты отмечают, что атаки с подменой DLL легитимного программного обеспечения позволяют скрыто инфицировать компьютеры и создают риски успешной проведения атаки внутри сети. Скомпрометированная система после заражения используется злоумышленниками в качестве стартовой точки для распространения по всей сети, что может привести к краже корпоративных данных и целевым атакам вымогателей в будущем.
- 14.04.2024 Mirai разворачивает ботнет на уязвимых NAS D-Link
- 13.04.2024 Крупное обновление Microsoft закрывает две 0-day уязвимости
- 30.03.2024 World Backup Day - время проверить процесс резервного копирования по чек-листу
- 19.11.2023 Microsoft устранила серию критических уязвимостей под атаками
- 12.11.2023 Токены NTLM можно украсть при содействии Microsoft Access