Qakbot’s backbot: FBI-led takedown keeps crims at bay for just 3 months

Plusieurs sources confirment la reprise de l’activité du malware Qakbot quelques mois seulement après que le FBI et d’autres organismes de lutte contre la criminalité ont fermé le botnet Windows. La Microsoft Threat Intelligence estime qu’une nouvelle campagne de hameçonnage Qakbot est active à partir du 11 décembre, mais que les tentatives d’attaque sont actuellement de faible volume. Le gang cible le secteur de l’hôtellerie, en utilisant initialement des e-mails de hameçonnage contenant des pièces jointes PDF malveillantes qu’ils ont falsifiées pour qu’elles ressemblent à celles provenant de l’Internal Revenue Service (IRS) des États-Unis. Lorsqu’ils sont ouverts, le PDF affiche à l’écran une erreur indiquant qu’une prévisualisation du document n’est pas disponible, avec un bouton permettant de télécharger le document à partir de « AdobeCloud ». Germán Fernández, chercheur en sécurité chez CronUp, a déclaré que le même modèle de PDF avait été utilisé par les opérateurs de Pikabot quelques jours auparavant – un logiciel malveillant Windows qui partage de nombreuses similitudes avec Qakbot. Les deux sont associés aux attaques du groupe Proofpoint tracks, appelé TA577.

Share the Post: