Le backbot de Qakbot: une opération menée par le FBI maintient les criminels à distance pendant seulement 3 mois

Des sources multiples confirment la résurgence du malware Qakbot quelques mois seulement après que le FBI et d’autres agences de maintien de l’ordre aient fermé le botnet Windows. Microsoft Threat Intelligence estime qu’une nouvelle campagne de hameçonnage Qakbot est active à partir du 11 décembre, mais les tentatives d’attaque sont actuellement de faible volume. Le gang cible le secteur de l’hôtellerie, en utilisant initialement des e-mails de hameçonnage contenant des pièces jointes PDF malveillantes qu’ils ont falsifiées pour qu’elles ressemblent à celles du Service des impôts intérieurs des États-Unis (IRS). Lorsqu’ils sont ouverts, le PDF présente à la cible une erreur indiquant qu’une aperçu du document n’est pas disponible, avec un bouton pour télécharger le document à partir de « AdobeCloud ». Germán Fernández, chercheur en sécurité chez CronUp, a déclaré que le même modèle de PDF avait été utilisé par les opérateurs de Pikabot quelques jours auparavant – un malware Windows qui partage de nombreuses similitudes avec Qakbot. Les deux sont associés aux attaques menées par le groupe que Proofpoint suit sous le nom de TA577.

Share the Post: