skadevare

Farlig skadevare tilbake for fullt i Norge

«Qbot» har gjort et comeback, ifølge Check Point Research.

Check Point har publisert ny skadevarerapport, og den har en farlig nykommer på listen.
Check Point har publisert ny skadevarerapport, og den har en farlig nykommer på listen. Illustrasjonsfoto: Colourbox/36561334

Sikkerhetsselskapet Check Point publiserer hver måned en oversikt over de største truslene selskapet har registrert. Nylig la selskapet ut listen for januar, og der befinner det seg et program som har økt tilstedeværelsen betydelig i Norge siden den forrige listen.

Ifølge Check Point er det en skadevare kalt «FakeUpdates», også kjent som «SocGholish», som topper listen – både i Norge og globalt.

SocGholish hadde i januar en spredningsprosent på 4,78 prosent i Norge, og 4,22 prosent globalt. Spredningsprosenten refererer til andelen organisasjoner som ble rammet av skadevaren.

Qbot tilbake for fullt

Denne skadevaren toppet listen også forrige måned, men da lå spredningsprosenten på kun 2,12 prosent i Norge, som altså betyr at den har mer enn doblet spredningen her til lands.

SocGholish er en såkalt «downloader»-programvare skrevet i Javascript som primært fungerer ved å laste ned andre typer skadevare, og ved å profilere brukerne som har lastet ned den.

Mer interessant er det imidlertid at en skadevare kalt «Qbot» er tilbake for fullt. Denne programvaren var målet for en massiv, USA-ledet politiaksjon i fjor sommer, men siden den gang har den gjort et markant comeback.

Ifølge Check Points seneste rapport hadde Qbot i januar en spredningsprosent på hele 4 prosent i Norge, og 3,29 prosent globalt. Det plasserer skadevaren på andreplass både i Norge og globalt.

Qbot er en allsidig, ondsinnet programvare som først ble oppdaget i 2008. Den ble designet for å stjele offerets legitimasjon, registrere tastetrykk, stjele informasjonskapsler fra nettlesere og spionere på bankaktiviteter.

Sprer utpressingsvirus

Ikke minst brukes den også som såkalt «dropper»-programvare for distribusjon av annen skadelig programvare. Qbot skal blant annet ha blitt brukt til spredning av flere av de mest destruktive utpressingsvirusene, deriblant det beryktede Conti-viruset.

Conti-gruppen stod blant annet bak et verdikjedeangrep mot hotellkjeden Nordic Choice Hotels og det irske helsevesenet i 2021. Qbot ble også brukt til spredning av Revil-utpressingsviruset, som blant annet var ansvarlig for et omfattende angrep på Coop-kjeden og påfølgende stengning av 800 butikker i Sverige.

Qbot distribueres primært via phishing-angrep, hvor ofre åpner e-poster med ondsinnede filvedlegg eller lenker. Den bruker også flere anti-VM-, anti-debugging- og anti-sandbox-teknikker for å hindre analyse og unngå oppdagelse.

SkadevareBeskrivelseSpredning NorgeSpredning globalt
FakeUpdatesNedlastingsprogram skrevet i JavaScript.4,78 %4,22 %
QbotFlerbruksskadevare designet for å stjele mange typer data og installere annen skadevare.3,98 %3,29 %
AsyncRatRAT-trojaner som sender ut systeminformasjon om offerets system til en ekstern server.1,43 %1,42 %
Formbook«Infostealer»-program som henter legitimasjon fra ulike nettlesere, samler inn skjermbilder, overvåker og logger tastetrykk.0,80 %1,94 %
ProslikefanOrm som spres gjennom nettverksdelinger, flyttbare stasjoner og peer-to-peer-programmer.0,80 %0,02 %

Powered by Labrador CMS