Sophos hat eine neue Malware-Kampagne analysiert, bei der Hacker auf Dateien der Microsoft-Anwendung OneNote setzen, um die Malware QakBot einzuschleusen. Die als QakNote bezeichnete Angriffswelle nutzt Phishing-E-Mails, um Nutzer zu verleiten, schädliche Dateien im .one-Format zu öffnen.
Erstmals stießen Sicherheitsforscher von Sophos am 31. Januar auf die unerwünschten E-Mails. Die Hintermänner starteten demnach zwei verschiedene Spam-Kampagnen. Bei der ersten Kampagne wurden E-Mails verbreitet, die einen Link zu einer speziell präparierten OneNote-Datei enthielten. Um den Empfänger zu täuschen, wurde der Nachname aus der E-Mail-Adresse auch als Anrede genutzt. Den restlichen Text der Nachricht stuften die Forscher indes als unpersönliche ein.
Darüber hinaus nutzten die Cyberkriminellen eine als Message Thread Injection bezeichnete Angriffsmethode. Hier wird eine Nachricht aus einer Kommunikation mit mehreren Teilnehmern von einem bereits infizierten System aus über die Funktion „Allen antworten“ an weitere Personen verschickt. Diese Nachrichten enthalten jedoch keinen Link zu einer OneNote-Datei – sie wird stattdessen direkt an die Nachricht angehängt. Die Dateinamen lauteten entweder “ ApplicationReject_#####(Jan31).one“ oder „ComplaintCopy_#####(Feb01).one“, wobei ##### für eine zufällige fünfstellige Zahl steht.
Die OneNote-Datei enthält laut Sophos lediglich eine Grafik, die das Opfer auffordert, auf einen „Open“ Button zu klicken, um einen weiteren Anhang aus der Cloud herunterzuladen. Bei einem Mouseover über den Button zeigt OneNote einen Tooltip an, der auf eine Datei namens attachment.hta hinweist. Eine weitere Warnung rät Nutzern, lediglich Anhänge von OneNote-Dateien zu öffnen, wenn deren Ersteller bekannt sei.
Wir der Button angeklickt, startet die angehängte HTML-Anwendungen im .hta-Format. Sie wiederum lädt dann die Qakbot-Malware von einem entfernten Server und führt sie aus.
Sophos warnt, dass Hacker derzeit vermehrt auf OneNote-Dateien zum Einschleusen von Schadsoftware setzen, nachdem Microsoft erneut das Ausführen von Office-Makros erschwert hat. QakNote sei jedoch die erste Kampagne, die in einem großen Umfang diese Angriffsmethode nutze.
Probleme treten vor allem bei Nutzern von Outlook Web Access auf. Das optionale Hotfix-Update für…
Die Einladung zeigt einen zeichnenden Apple Pencil. Der wiederum deutet auf neue iPads hin. Es…
Die Richtlinie erhält 584 Ja-Stimmen und 3 Gegenstimmen. Das „Recht auf Reparatur“ beinhaltet unter bestimmten…
Die Tests basieren auf tatsächlich existierenden Sicherheitslücken. GPT-4 erreicht eine Erfolgsquote von 87 Prozent. Alle…
Vorstellung Im Jahr 2016 hat Marcus Krämer die Firma HostPress gegründet, da es zu diesem…
Die neue V-NAND-Generation bietet die derzeit höchste verfügbare Bit-Dichte. Samsung steigert auch die Geschwindigkeit und…