Emotet の足跡をたどる Qakbot ボットネット

投稿を共有する

Qakbot は、感染したコンピューターの詳細なプロファイル スキャンを実行し、追加のモジュールをダウンロードして、高度な暗号化を提供します。 攻撃の出発点: サイバー犯罪者は、実際の電子メール通信回線を巧みに利用します。 Qakbot ボットネットは、Emotet の足跡をたどっています。

ソフォスは、Qakbot の技術分析を公開し、ボットネットがますます巧妙化し、企業にとって危険になっていることを示しています。 SophosLabs は記事「Qakbot が会話の途中に侵入」で、最近の Qakbot キャンペーンについて説明しています。このキャンペーンでは、ボットネットがメール スレッドの乗っ取りによってどのように拡散し、新たに感染したコンピュータからさまざまなプロファイル情報を収集するかを示しています。 これには、構成されたすべてのユーザー アカウントとアクセス許可、インストールされたソフトウェア、および実行中のサービスが含まれます。 ボットネットは、コア ボットネットの機能を拡張する多数の追加の悪意のあるモジュールもダウンロードします。

Qakbot のマルウェア コードは、型にはまらない暗号化を特徴としています。 これは、通信の内容を偽装するのにも役立ちます。 ソフォスは、ボットネットの悪意のあるモジュールとコマンド アンド コントロール システムを解読することで、Qakbot がその指示を受け取る方法を突き止めました。

Qakbot の感染連鎖

ソフォスが分析したキャンペーンでは、ボットネットが悪意のあるメッセージを既存の電子メール トラフィックに挿入しました。 電子メールには、短い文章と、悪意のある Excel ファイルを含む zip ファイルをダウンロードするためのリンクが含まれています。 ユーザーは、感染チェーンをアクティブにするコンテンツを有効にするよう求められました。 ボットネットが新しいターゲットに感染すると、詳細なプロファイル スキャンを実行し、コマンド アンド コントロール サーバーとデータを共有してから、少なくとも XNUMX つの異なる悪意のあるモジュールをダイナミック リンク ライブラリ (DLL) の形式でダウンロードします。ボットネットに幅広い機能を提供します。

インポートされたモジュールは次のもので構成されていました。

  • パスワードを盗むコードを Web サイトに挿入するモジュール
  • ネットワーク スキャンを実行し、感染したマシンの近くにある他のマシンに関するデータを収集するモジュール
  • 多数の SMTP (Simple Mail Transfer Protocol) 電子メール サーバーのアドレスを検索し、それぞれに接続してスパムを送信しようとするモジュール

ランサムウェア攻撃の既知の前兆

「Qakbot は、電子メールで配布される多目的のモジュール型ボットネットです。 サイバー犯罪者は、Trickbot や Emotet と同様に、これをマルウェア配布ツールとして使用することが増えています」と Sophos の主任脅威研究員である Andrew Brandt は述べています。 「私たちの分析は、詳細な被害者プロファイル データの収集、複雑なコマンド シーケンスを処理するボットネットの能力、およびコア ボットネット エンジンの機能を拡張する多数のモジュールを示しています。」

ボットネット感染は、ランサムウェア攻撃の前兆としてよく知られています。 これは、ボットネットがランサムウェアを配信する可能性があるという理由だけではありません。 ボットネットの開発者は、感染したネットワークへのアクセスを販売または貸与することもできます。 たとえば、ソフォスのチームは、企業ネットワークへの最初の一歩である Cobalt Strike ビーコンを、感染したホストに直接配信する Qakbot サンプルに遭遇しました。 Qakbot のオペレーターは、感染したコンピューターを使用すると、これらのビーコンへのアクセスを顧客に提供、貸与、または販売できます。

Qakbot に対して何をすべきか?

ソフォスでは、メッセージが既存の電子メール トラフィックへの返信であるように見える場合でも、異常または予期しない電子メールに注意することをお勧めします。 ソフォスが調査した Qakbot キャンペーンでは、URL でのラテン語のフレーズの使用は危険信号である可能性がありました。

さらに、セキュリティ チームは、セキュリティ テクノロジによって提供される動作保護が Qakbot の感染を防止することを確認する必要があります。 また、ネットワーク デバイスは、感染したユーザーが既知のコマンド アンド コントロール アドレスまたはドメインに接続しようとすると、管理者に警告します。 詳細については、SophosLabs の記事「Qakbot が会話の途中に侵入する」を参照してください。

詳細は Sophos.com をご覧ください

 


ソフォスについて

ソフォスは、100 か国の 150 億人を超えるユーザーから信頼されています。 複雑な IT の脅威とデータ損失に対する最高の保護を提供します。 当社の包括的なセキュリティ ソリューションは、導入、使用、管理が簡単です。 業界で最も低い総所有コストを提供します。 ソフォスは、受賞歴のある暗号化ソリューション、エンドポイント、ネットワーク、モバイル デバイス、電子メール、および Web 向けのセキュリティ ソリューションを提供しています。 また、独自の分析センターのグローバル ネットワークである SophosLabs からのサポートもあります。 ソフォスの本社は、米国のボストンと英国のオックスフォードにあります。


 

トピックに関連する記事

IT セキュリティ: NIS-2 により最優先事項となります

経営陣が IT セキュリティに責任を負っているのはドイツ企業の 4 分の 1 だけです。特に中小企業では ➡続きを読む

サイバー攻撃は 104 年に 2023% 増加

サイバーセキュリティ会社は、昨年の脅威の状況を調査しました。結果は、以下の重要な洞察を提供します。 ➡続きを読む

IT セキュリティ: LockBit 4.0 の基礎の解除

トレンドマイクロは英国国家犯罪庁(NCA)と協力し、開発中の未公開バージョンを分析した。 ➡続きを読む

Google Workspace 経由の MDR と XDR

カフェ、空港ターミナル、ホームオフィスなど、従業員はさまざまな場所で働いています。ただし、この開発には課題も伴います ➡続きを読む

モバイル スパイウェアはビジネスに脅威をもたらす

日常生活でも会社でもモバイルデバイスを使用する人がますます増えています。これにより、「モバイル」のリスクも軽減されます。 ➡続きを読む

クラウドソーシングのセキュリティで多くの脆弱性を特定

クラウドソーシングによるセキュリティは、昨年大幅に向上しました。公共部門では、前年よりも 151% 多くの脆弱性が報告されました。 ➡続きを読む

エンタープライズ ストレージ上の AI がランサムウェアとリアルタイムで戦う

NetApp は、ランサムウェアと戦うために人工知能 (AI) と機械学習 (ML) をプライマリ ストレージに直接統合した最初の企業の 1 つです ➡続きを読む

FBI:インターネット犯罪報告書、被害額は12,5億ドルと集計 

FBI のインターネット犯罪苦情センター (IC3) は、2023 万人以上からの情報を含む 880.000 年のインターネット犯罪報告書を発表しました。 ➡続きを読む