Qbot botnet operatörleri artık kötü amaçlı yazılımı dağıtmıyor (yeni sekmede açılır) silahlı Microsoft Office belgeleri aracılığıyla. Bunun yerine, kötü niyetli MSI Windows Installer paketlerini tercih ediyorlar.
Siber güvenlik araştırmacıları bunu, Microsoft’un Office makroları aracılığıyla kötü amaçlı yazılımların teslim edilmesini önleme hamlesine “doğrudan bir tepki” olarak görüyor.
Qbot veya Quakbot, on yıldan fazla bir süredir vahşi doğada dolaşan bir Windows bankacılık truva atıdır. Tehdit aktörleri bunu genellikle bankacılık oturum açma bilgilerinin yanı sıra kişisel ve kimlikle ilgili diğer verileri çalmak için kullanır. Ayrıca, Cobalt Strike’ı güvenliği ihlal edilmiş uç noktalara dağıtan bir damlalık olarak da kullanılabilir. (yeni sekmede açılır).
Makrolar Ocak ayından bu yana devre dışı bırakıldı
Genellikle Qbot’u dağıtan tehdit aktörleri arasında REvil, Egregor ve MegaCortex vardır ve bunların tümü genellikle bireylerden ziyade şirketleri hedef alır.
Bu yılın Ocak ayının sonlarında Microsoft, suçluları kötü amaçlı yazılım dağıtmak için Office dosyalarını kullanmaktan caydırmak amacıyla büyük bir hamle yaptı – varsayılan olarak Excel 4.0 (XLM) makrolarını devre dışı bıraktı.
Temmuz 2021’de şirket, yöneticilerin Excel 4.0 (XLM) makrolarının kullanımını kısıtlamasına olanak tanıyan yeni bir Excel Güven Merkezi ayar seçeneği yayınladı. O zamandan beri bu seçeneği herkes için varsayılan hale getirdi.
Excel 4.0 (XLM) makroları, 1993 yılına kadar varsayılan biçimdi ve o zamandan beri kullanımdan kaldırılmış olsalar da, Office programının en son sürümleri tarafından çalıştırılabilirler. Bu, onları TrickBot, Zloader, Qbot, Dridex, fidye yazılımı gibi kötü amaçlı yazılımları zorlamak için kötüye kullanan tehdit aktörleri için ideal kılar. (yeni sekmede açılır)ve diğer birçok kötü amaçlı program.
Yöneticiler, bu ayarı yapılandırmak için mevcut Microsoft 365 uygulamaları ilke denetimini kullanabilir. Excel için Grup İlkesi ayarı “Makro Bildirim Ayarları” aşağıdaki yolda ve kayıt defteri anahtarında bulunabilir:
Grup İlkesi Yolu: Kullanıcı yapılandırması > Yönetim şablonları > Microsoft Excel 2016 > Excel Seçenekleri > Güvenlik > Güven Merkezi.
Kayıt Defteri Anahtar Yolu: BilgisayarHKEY_CURRENT_USERSOFTWAREPoliciesMicrosoftOffice16.0excelsecurity
Aracılığıyla: BleeBilgisayar (yeni sekmede açılır)