Categories: SicherheitVirus

Sophos: Hacker verbreiten Qakbot-Malware über OneNote-Dateien

Sophos hat eine neue Malware-Kampagne analysiert, bei der Hacker auf Dateien der Microsoft-Anwendung OneNote setzen, um die Malware QakBot einzuschleusen. Die als QakNote bezeichnete Angriffswelle nutzt Phishing-E-Mails, um Nutzer zu verleiten, schädliche Dateien im .one-Format zu öffnen.

Erstmals stießen Sicherheitsforscher von Sophos am 31. Januar auf die unerwünschten E-Mails. Die Hintermänner starteten demnach zwei verschiedene Spam-Kampagnen. Bei der ersten Kampagne wurden E-Mails verbreitet, die einen Link zu einer speziell präparierten OneNote-Datei enthielten. Um den Empfänger zu täuschen, wurde der Nachname aus der E-Mail-Adresse auch als Anrede genutzt. Den restlichen Text der Nachricht stuften die Forscher indes als unpersönliche ein.

Anhang einer OneNote-Datei installiert Qakbot

Darüber hinaus nutzten die Cyberkriminellen eine als Message Thread Injection bezeichnete Angriffsmethode. Hier wird eine Nachricht aus einer Kommunikation mit mehreren Teilnehmern von einem bereits infizierten System aus über die Funktion „Allen antworten“ an weitere Personen verschickt. Diese Nachrichten enthalten jedoch keinen Link zu einer OneNote-Datei – sie wird stattdessen direkt an die Nachricht angehängt. Die Dateinamen lauteten entweder “ ApplicationReject_#####(Jan31).one“ oder „ComplaintCopy_#####(Feb01).one“, wobei ##### für eine zufällige fünfstellige Zahl steht.

Die OneNote-Datei enthält laut Sophos lediglich eine Grafik, die das Opfer auffordert, auf einen „Open“ Button zu klicken, um einen weiteren Anhang aus der Cloud herunterzuladen. Bei einem Mouseover über den Button zeigt OneNote einen Tooltip an, der auf eine Datei namens attachment.hta hinweist. Eine weitere Warnung rät Nutzern, lediglich Anhänge von OneNote-Dateien zu öffnen, wenn deren Ersteller bekannt sei.

Wir der Button angeklickt, startet die angehängte HTML-Anwendungen im .hta-Format. Sie wiederum lädt dann die Qakbot-Malware von einem entfernten Server und führt sie aus.

Sophos warnt, dass Hacker derzeit vermehrt auf OneNote-Dateien zum Einschleusen von Schadsoftware setzen, nachdem Microsoft erneut das Ausführen von Office-Makros erschwert hat. QakNote sei jedoch die erste Kampagne, die in einem großen Umfang diese Angriffsmethode nutze.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

16 Stunden ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

16 Stunden ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

23 Stunden ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

2 Tagen ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

2 Tagen ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

2 Tagen ago