依托电子邮件传播的银行木马QakBot

QakBot是一种流行的银行木马,通过垃圾邮件传播,利用宏文档或链接感染用户,主要针对政府、金融、企业和医疗行业的关键信息。其功能包括收集信息、自我传播、安装勒索软件等。最新变种使用COVID-19诱饵进行网络钓鱼,感染途径包括电子邮件附件和网络共享。防范策略包括了解威胁、加强邮件安全和及时更新防病毒软件。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

近年来,QakBot已成为全球流行的银行木马之一。它的主要目的是窃取银行凭证(如登录名、密码等)。时至今日,QakBot仍在不断更新和发展,不断增加新的功能并更新其模块,以窃取信息并使收入最大化。

QakBot恶意软件入侵后,会监视金融业务、自我传播和安装勒索软件等,以便从受感染的企业机构中获得最大收益。并且,我国是该木马的主要攻击国,主要针对政府、金融、企业、医疗等关键行业。

QakBot传播方式

QakBot主要通过垃圾邮件传播和感染受害者的,其电子邮件附件包含Microsoft Office文档(Word、Excel)或带有密码保护的压缩文件。包含宏的文档会提示受害者打开附件,在某些情况下,电子邮件中包含指向传播恶意文档的网页的链接。它还可以通过已感染机器将QakBot有效负载传播到受害者的机器。

QakBot或劫持可信方邮件获取信息、植入恶意程序,让邮件不仅隐蔽性强还可绕过检测顺利抵达目标。

最近QakBot版本(2020-2021变体)的感染链如下:

1、用户收到一封带有ZIP附件的钓鱼电子邮件,其中包含一份带有嵌入宏的Office文档或恶意链接。

2、用户打开恶意附件/链接,并被诱导单击“启用内容”。

3、执行恶意宏。一些变体通过“GET”请求“PNG”,但该文件实际上是一个二进制文件。

4、加载的有效负载(stager)包括加密资源模块。其中一个加密资源具有DLL二进制文件(加载器),该文件在运行时解密。

5、“Stager”将“Loader”加载到内存中,内存在运行时解密并运行有效负载。

6、有效负载与C2服务器通信。

典型的QakBot具有如下功能:收集主机信息;创建计划任务;证书获取;凭证转储;密码窃取;网络注入;密码暴力破解;修改注册表;创建副本;注入进程;收集电子邮件数据等。

值得注意的是,近期QakBot发送给目标组织的网络钓鱼电子邮件以 COVID-19 诱饵,纳税提醒和工作招聘的形式出现,不仅包含恶意内容,而且还插入了双方之间的存档电子邮件线程以提供信誉的空气。Qakbot可以感染网络共享文件夹和驱动器,包括可移动的 U 盘。如果用户系统受到感染,建议断开与互联网连接以防止与服务器通信。

除QakBot银行木马外,还有Ursnif 银行木马、Emotet 银行木马、Gozi 银行木马等。俗话说,防御的前提是了解威胁,同时必须提前做好预防策略,才能应对突发的网络安全风险。

 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值