skadevare
Utførte en av de største politiaksjonene mot skadevare noensinne: Nå er internett blitt litt tryggere
Amerikanske myndigheter hevder å ha tatt ned «Qbot»-nettverket.
Qbot, også kalt Qakbot, er navnet på en svært destruktiv skadevarefamilie som har blitt brukt i i et stort antall dataangrep de siste årene. Nå har amerikanske myndigheter gjennomført en omfattende aksjon mot Qbot-nettverket, rapporterer blant andre Reuters.
Storaksjonen ble kunngjort av etterforskningsbyrået FBI og det amerikanske justisdepartementet, og var en internasjonalt koordinert aksjon som fant sted i USA, Frankrike, Tyskland, Nederland, Storbritannia, Romania og Latvia. Europeiske Europol var også involvert.
Aksjonen beskrives som den største USA-ledede aksjonen mot et botnett noensinne.
Spredte seg gjennom e-post
– Sammen med våre internasjonale partnere har justisdepartementet hacket Qakbots infrastruktur, lansert en aggressiv kampanje for å avinstallere skadevaren fra ofrenes datamaskiner i USA og rundt om i verden, og beslaglagt 8,6 millioner dollar i utpressede midler, skriver departementet i en pressemelding.
Skadevaren spredte seg hovedsakelig via phishing-angrep, hvor ofre åpner e-poster med ondsinnede filvedlegg eller lenker. De infiserte maskinene utgjorde et omfattende botnett som trusselaktørene benyttet til å utføre angrep med utpressingsvirus og andre typer skadevare.
Qakbot ble opprinnelig utviklet og brukt som en banktrojaner designet for å stjele sensitive opplysninger og kompromittere kontoer. Siden har den utviklet seg å bli en allsidig og modulær skadevare som blant annet brukes som såkalt «dropper» for annen skadevare – særlig utpressingsvirus.
Qakbot skal blant annet ha blitt brukt til spredning av flere av de mest destruktive utpressingsvirusene, deriblant det beryktede Conti-viruset. Conti-gruppen stod blant annet bak et verdikjedeangrep mot hotellkjeden Nordic Choice Hotels og det irske helsevesenet i 2021. De sto også bak et angrep på taiwanske Delta Electronics i fjor, et selskap som leverer komponenter til store teknologiaktører som Apple, Tesla, HP og Dell.
Brukt til å slå ut 800 butikker i Sverige
Revil-utpressingsviruset benyttet seg også i stor grad av Qakbot for infeksjonene. Revil stod blant annet bak et alvorlig angrep på selskapet JBS, verdens største kjøttprodusent, som førte til en utbetaling på 11 millioner dollar til bakmennene. Viruset var også ansvarlig for et omfattende angrep på Coop-kjeden, som førte til stengning av 800 butikker i Sverige.
Aksjonen mot skadevaren innebar at FBI først skaffet seg tilgang til Qakbot-infrastrukturen og identifiserte 700.000 infiserte datamaskiner globalt, hvorav 200.000 befant seg i USA. Etterforskningsbyrået klarte å omdirigere botnett-trafikken til servere som FBI selv kontrollerte, som i sin tur instruerte de infiserte systemene til å laste ned en fil som avinstallerte skadevaren.
Avinstallasjonsprogramvaren var ifølge FBI designet for å løsrive offerets datamaskin fra botnettet på permanent basis, ved å forhindre nye, fremtidige installasjoner av Qakbot-viruset.
En mer teknisk gjennomgang av Qakbot-viruset kan man finne på nettsidene til CISA (Cybersecurity and Infrastructure Security Agency).