Categories: SicherheitVirus

Sophos: Hacker verbreiten Qakbot-Malware über OneNote-Dateien

Sophos hat eine neue Malware-Kampagne analysiert, bei der Hacker auf Dateien der Microsoft-Anwendung OneNote setzen, um die Malware QakBot einzuschleusen. Die als QakNote bezeichnete Angriffswelle nutzt Phishing-E-Mails, um Nutzer zu verleiten, schädliche Dateien im .one-Format zu öffnen.

Erstmals stießen Sicherheitsforscher von Sophos am 31. Januar auf die unerwünschten E-Mails. Die Hintermänner starteten demnach zwei verschiedene Spam-Kampagnen. Bei der ersten Kampagne wurden E-Mails verbreitet, die einen Link zu einer speziell präparierten OneNote-Datei enthielten. Um den Empfänger zu täuschen, wurde der Nachname aus der E-Mail-Adresse auch als Anrede genutzt. Den restlichen Text der Nachricht stuften die Forscher indes als unpersönliche ein.

Anhang einer OneNote-Datei installiert Qakbot

Darüber hinaus nutzten die Cyberkriminellen eine als Message Thread Injection bezeichnete Angriffsmethode. Hier wird eine Nachricht aus einer Kommunikation mit mehreren Teilnehmern von einem bereits infizierten System aus über die Funktion „Allen antworten“ an weitere Personen verschickt. Diese Nachrichten enthalten jedoch keinen Link zu einer OneNote-Datei – sie wird stattdessen direkt an die Nachricht angehängt. Die Dateinamen lauteten entweder “ ApplicationReject_#####(Jan31).one“ oder „ComplaintCopy_#####(Feb01).one“, wobei ##### für eine zufällige fünfstellige Zahl steht.

Die OneNote-Datei enthält laut Sophos lediglich eine Grafik, die das Opfer auffordert, auf einen „Open“ Button zu klicken, um einen weiteren Anhang aus der Cloud herunterzuladen. Bei einem Mouseover über den Button zeigt OneNote einen Tooltip an, der auf eine Datei namens attachment.hta hinweist. Eine weitere Warnung rät Nutzern, lediglich Anhänge von OneNote-Dateien zu öffnen, wenn deren Ersteller bekannt sei.

Wir der Button angeklickt, startet die angehängte HTML-Anwendungen im .hta-Format. Sie wiederum lädt dann die Qakbot-Malware von einem entfernten Server und führt sie aus.

Sophos warnt, dass Hacker derzeit vermehrt auf OneNote-Dateien zum Einschleusen von Schadsoftware setzen, nachdem Microsoft erneut das Ausführen von Office-Makros erschwert hat. QakNote sei jedoch die erste Kampagne, die in einem großen Umfang diese Angriffsmethode nutze.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Microsoft beseitigt Fehler im März-Sicherheitsupdate für Exchange Server

Probleme treten vor allem bei Nutzern von Outlook Web Access auf. Das optionale Hotfix-Update für…

6 Stunden ago

Neue iPads: Apple kündigt Event für 7. Mai an

Die Einladung zeigt einen zeichnenden Apple Pencil. Der wiederum deutet auf neue iPads hin. Es…

7 Stunden ago

EU-Parlament stimmt für Recht auf Reparatur

Die Richtlinie erhält 584 Ja-Stimmen und 3 Gegenstimmen. Das „Recht auf Reparatur“ beinhaltet unter bestimmten…

14 Stunden ago

Forscher entwickeln Exploits per GPT-4 aus Sicherheitswarnungen

Die Tests basieren auf tatsächlich existierenden Sicherheitslücken. GPT-4 erreicht eine Erfolgsquote von 87 Prozent. Alle…

1 Tag ago

HostPress für Agenturen und E-Commerce Betreiber

Vorstellung Im Jahr 2016 hat Marcus Krämer die Firma HostPress gegründet, da es zu diesem…

1 Tag ago

V-NAND: Samsung steigert Bit-Dichte um 50 Prozent

Die neue V-NAND-Generation bietet die derzeit höchste verfügbare Bit-Dichte. Samsung steigert auch die Geschwindigkeit und…

2 Tagen ago