Boty to zagrożenia głównie zainteresowane zapewnieniem długoterminowego dostępu do urządzeń w celu wykorzystania ich zasobów, czy to zdalnego sterowania, dystrybucji spamu lub ataków typu denial-of-service (DoS).
Prawdopodobnie najbardziej znacząca zmiana w krajobrazie botnetów nastąpiła pod koniec sierpnia – próba FBI rozbicia i demontażu botnetu Qakbot. Co ciekawe, celem nie była tylko jego infrastruktura Command and Control (C&C), ale także próba odłączenia zainfekowanych klientów od botnetu, skutecznie utrudniając wskrzeszenie botnetu pod nową infrastrukturą. Już widać wyraźny spadek liczby klientów próbujących dołączyć do botnetu, który spadł do jednej piątej „zwykłej” wartości w sierpniu. Chociaż jest to dobra wiadomość z punktu widzenia botnetu, nie wyeliminowało to możliwości rozsyłania spamu związanego z Qakbot. Cyberprzestępca związany z dystrybucją Qakbot (TA577) zaczął rozsyłać DarkGate jako jeden z jego ładunków phishingowych wkrótce po zamknięciu Qakbot.
Liczba użytkowników chronionych przed Qakbotem w Q3/2023
Śledzimy grupę zagrożeń NoName056(16) i ich projekt DDosia. Ich liczba członków przekroczyła 13 000 użytkowników pod koniec września. Na podstawie danych z poprzedniego kwartału, zdobyli pewien rozpęd ze stałym wzrostem o około 1000 członków co miesiąc. Ich modus operandi pozostaje ten sam – ataki DDoS, oskarżenia o rusofobię i chwalenie się swoimi osiągnięciami. Jest dość niefortunne, że użycie mylącej terminologii przez główne media, takie jak błędne określanie ataków DDoS jako hakowania lub nazywanie ich sprawców hakerami, czasami nieumyślnie zwiększa publiczną percepcję takich ataków, zapewniając pożądane zwiększenie pokrycia mediów sprawcom. Jest to szczególnie prawdziwe w przypadku grup aktywistów internetowych, gdzie pokrycie mediów również zwiększa kredyt grupy w społeczności, dalej napędzając ich potencjalny basen rekrutacyjny.
Liczba członków DDosia w 2023 roku
Jeśli chodzi o cele, większość zaatakowanych domen najwyższego poziomu (TLD) to .pl (Polska, 15%), .lt (Litwa, 11%) i .it (Włochy, 9%). Dwa pierwsze nie są szokującym zaskoczeniem, ponieważ istnieją aktywne zaangażowania w tych regionach w konflikt ukraińsko-rosyjski. W przypadku Włoch grupa wydawała się reagować na spotkanie Joe Bidena z włoską premier Giorgią Meloni.
Komentarz NoName057(16) na temat spotkania Joe Bidena z włoską premier Giorgią Meloni
Instytucje finansowe były najczęstszym celem w tym kwartale, prawdopodobnie ze względu na potencjalne szkody finansowe i szansę na znacznie lepsze pokrycie prasowe. Jako dygresja – wydają się eksperymentować ze stylami zdjęć i grafik. Zaczęli eksperymentować ze zastąpieniem zdjęcia niedźwiedzia kreskówkowym obrazem niedźwiedzia stylizowanym jako kapturzasty haker (31 lipca) lub członek armii (od końca września).
Pomimo zamknięcia Qakbot, globalny wskaźnik ryzyka nieco wzrósł – częściowo z powodu tego, że miało to miejsce w połowie kwartału, a częściowo z powodu zwiększonej aktywności innych botnetów. Zaobserwowaliśmy znaczący wzrost aktywności botnetów Tofsee (+41%), Emotet (+25%) i Trickbot (+13%). Jeśli chodzi o inne rodziny, nasza telemetria wskazuje na spadek w większości innych rodzin.
Globalny wskaźnik ryzyka w bazie użytkowników Avast dotyczący botów w Q3/2023
Adolf Středa, Badacz Malware