Una red de bots prolífica utilizada para entregar malware, ransomware y otras cargas maliciosas se está propagando mediante el secuestro de conversaciones de correo electrónico para engañar a los usuarios de PC para que lo descarguen en lo que se describe como una campaña de phishing «extremadamente activa».
Qakbot ha afectado a las víctimas desde 2008, desde que comenzó su vida como un troyano bancario diseñado para robar nombres de usuario y contraseñas. El malware ha agregado continuamente nuevas capacidades, haciéndolo más peligroso y efectivo. Los investigadores de seguridad cibernética de Sophos han detallado una campaña reciente, que han advertido que Qakbot está secuestrando hilos de correo electrónico para propagarse a más víctimas.
Al secuestrar hilos de correo electrónico en curso entre personas reales, hay más posibilidades de que los ataques de phishing sean efectivos porque es probable que quienes reciben el mensaje confíen en un remitente que conocen y del que ya han recibido correos electrónicos en ese mismo hilo.
VER: Ciberseguridad: pongámonos tácticos (Informe especial de MarketingyPublicidad.es)
Los ataques de Qakbot están automatizados y se propagan a través de las computadoras Windows infectadas de personas que ya han sido víctimas sin darse cuenta. Una vez instalado en una máquina comprometida, Qakbot descarga una carga útil que busca cuentas de correo electrónico y roba el nombre de usuario y las contraseñas necesarios para acceder a ellas.
Luego, las herramientas automatizadas revisan la bandeja de entrada y usan la cuenta comprometida para enviar correos electrónicos de phishing respondiendo a todos los hilos de correo electrónico existentes, citando el mensaje original que se respondió para que la respuesta parezca más auténtica.
Estos mensajes generalmente contienen un fragmento de contenido de texto breve con una solicitud para ver un archivo adjunto, a menudo un archivo zip. Los mensajes se pueden enviar en una variedad de idiomas, adaptados al idioma en el que se enviaron los correos electrónicos originales.
Si bien los mensajes genéricos relacionados con el papeleo o los documentos pueden parecer demasiado insulsos para atraer a las personas a abrir archivos adjuntos maliciosos, el hecho de que los mensajes parezcan provenir de alguien que el usuario conoce y con quien ha estado hablando podría alentarlos a bajar la guardia. hacia abajo y abra el archivo.
Cualquiera que haga esto corre el riesgo de que su dispositivo sea infectado por Qakbot, dejando cualquier información confidencial o cuentas en la máquina listas para ser robadas.
Las máquinas infectadas con Qakbot también pueden verse comprometidas con otro malware, incluido el ransomware. Los ciberdelincuentes pueden arrendar la red de bots para acceder a máquinas infectadas con Qakbot para entregar sus propias cargas de malware.
«Qakbot es una red de bots de servicio completo que realiza servicios de robo de datos y entrega de malware en nombre de ellos mismos o de terceros. Claramente se aprovechan del robo de credenciales para acceder a los sitios web que pertenecen a terceros inocentes y utilizarlos para alojar cargas útiles», Andrew Brandt , investigador principal de Sophos Labs, a MarketingyPublicidad.es.
El malware sigue siendo lo que se describe como «extremadamente activo» e intenta propagarse a nuevas víctimas, mientras que los autores Qakbot continúan agregándole nuevas funciones, incluida la ofuscación del código malicioso para ayudarlo a evitar la detección y el análisis.
VER: Los ataques de malware de Linux van en aumento y las empresas no están preparadas para ello
Por lo tanto, los usuarios deben tener cuidado con los correos electrónicos inusuales que reciben, incluso si son de contactos conocidos, porque existe la posibilidad de que los mensajes provengan de un contacto infectado con Qakbot.
«La mejor manera de protegerse es entrenarse para reconocer cuándo un mensaje está fuera de lugar con la persona que supuestamente lo envió, y no hacer clic en el enlace para descargar el archivo zip», dijo Brandt, quien agregó que dado que el mensaje es enviado desde la cuenta de alguien que conoces, puedes contactarlo usando diferentes métodos de correo electrónico para verificar si realmente son ellos.
“Verifique que tenían la intención de enviarle el archivo antes de que lo abra”, concluyó.