A pesar de la eliminación del FBI, los piratas informáticos de Qakbot continúan enviando spam a sus víctimas

Los piratas informáticos detrás de Qakbot, una notoria operación de malware que recientemente fue “desmantelada” por el FBI, todavía están activos y continúan apuntando a nuevas víctimas, dicen los investigadores.
El FBI anunció en agosto que había “interrumpido y desmantelado” con éxito la infraestructura del malware Qakbot de larga duración, que había infectado más de 700.000 máquinas en todo el mundo y causado daños por cientos de millones de dólares. El FBI dijo en ese momento que el desmantelamiento, denominado «Operación Caza de Patos», incluía la incautación de 52 servidores, que según la agencia «desmantelaría permanentemente» la botnet.
A pesar de estos esfuerzos, los piratas informáticos detrás del malware Qakbot continúan enviando spam a nuevas víctimas, según una nueva investigación de Cisco Talos.
Los investigadores dicen que han observado a los piratas informáticos llevando a cabo una campaña desde principios de agosto durante la cual han estado distribuyendo el ransomware Ransom Knight, un reciente cambio de nombre de la operación de ransomware como servicio Cyclops, y el troyano de acceso remoto Remcos, que proporciona a los atacantes acceso completo a la máquina de la víctima mediante el envío de correos electrónicos de phishing. Los atacantes también han comenzado a distribuir el malware ladrón de información RedLine y la puerta trasera Darkgate, le dice a TechCrunch el investigador de Talos, Guilherme Venere.
Talos dice que evalúa con “confianza moderada” que los piratas informáticos afiliados a Qakbot están detrás de esta campaña, y señala que los nombres de archivos utilizados, junto con los temas de asuntos financieros urgentes, son consistentes con campañas anteriores de Qakbot.
Talos señala que los nombres de los archivos maliciosos que se utilizan están escritos en italiano, lo que sugiere que los piratas informáticos se dirigen principalmente a usuarios de esa región, y agrega que la campaña también se ha dirigido a personas de habla inglesa y alemana. Venere le dice a TechCrunch que identificar el verdadero alcance de la campaña es difícil, pero dijo que la red de distribución de Qakbot es muy efectiva y tiene la capacidad de impulsar campañas a gran escala.
Entre las víctimas anteriores de Qakbot se incluyen una empresa de ingeniería energética con sede en Illinois; organizaciones de servicios financieros con sede en Alabama, Kansas y Maryland; un fabricante de defensa con sede en Maryland; y una empresa de distribución de alimentos en el sur de California, según el FBI.
Según los investigadores, esta campaña, que comenzó antes del desmantelamiento del FBI, está en curso. Esto indica que la Operación Duck Hunt puede no haber impactado la infraestructura de entrega de spam de los operadores de Qakbot, sino sólo sus servidores de comando y control (C2), según Talos.
«Es probable que Qakbot siga representando una amenaza significativa en el futuro, ya que los desarrolladores no fueron arrestados y Talos evalúa que todavía están operativos», dijo Venere. Talos señaló que los atacantes pueden optar por reconstruir la infraestructura de Qakbot, lo que les permitirá reanudar por completo la actividad previa a la eliminación.
Un portavoz anónimo del FBI declinó hacer comentarios.



