Sophos hat eine neue Malware-Kampagne analysiert, bei der Hacker auf Dateien der Microsoft-Anwendung OneNote setzen, um die Malware QakBot einzuschleusen. Die als QakNote bezeichnete Angriffswelle nutzt Phishing-E-Mails, um Nutzer zu verleiten, schädliche Dateien im .one-Format zu öffnen.
Erstmals stießen Sicherheitsforscher von Sophos am 31. Januar auf die unerwünschten E-Mails. Die Hintermänner starteten demnach zwei verschiedene Spam-Kampagnen. Bei der ersten Kampagne wurden E-Mails verbreitet, die einen Link zu einer speziell präparierten OneNote-Datei enthielten. Um den Empfänger zu täuschen, wurde der Nachname aus der E-Mail-Adresse auch als Anrede genutzt. Den restlichen Text der Nachricht stuften die Forscher indes als unpersönliche ein.
Darüber hinaus nutzten die Cyberkriminellen eine als Message Thread Injection bezeichnete Angriffsmethode. Hier wird eine Nachricht aus einer Kommunikation mit mehreren Teilnehmern von einem bereits infizierten System aus über die Funktion „Allen antworten“ an weitere Personen verschickt. Diese Nachrichten enthalten jedoch keinen Link zu einer OneNote-Datei – sie wird stattdessen direkt an die Nachricht angehängt. Die Dateinamen lauteten entweder “ ApplicationReject_#####(Jan31).one“ oder „ComplaintCopy_#####(Feb01).one“, wobei ##### für eine zufällige fünfstellige Zahl steht.
Die OneNote-Datei enthält laut Sophos lediglich eine Grafik, die das Opfer auffordert, auf einen „Open“ Button zu klicken, um einen weiteren Anhang aus der Cloud herunterzuladen. Bei einem Mouseover über den Button zeigt OneNote einen Tooltip an, der auf eine Datei namens attachment.hta hinweist. Eine weitere Warnung rät Nutzern, lediglich Anhänge von OneNote-Dateien zu öffnen, wenn deren Ersteller bekannt sei.
Wir der Button angeklickt, startet die angehängte HTML-Anwendungen im .hta-Format. Sie wiederum lädt dann die Qakbot-Malware von einem entfernten Server und führt sie aus.
Sophos warnt, dass Hacker derzeit vermehrt auf OneNote-Dateien zum Einschleusen von Schadsoftware setzen, nachdem Microsoft erneut das Ausführen von Office-Makros erschwert hat. QakNote sei jedoch die erste Kampagne, die in einem großen Umfang diese Angriffsmethode nutze.
Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.
Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.
Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.
Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.
Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…
Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…