QakBot: 1 Servidor C2 Ativo
O Feodo Tracker identificou 1 servidor de comando e controle (C2) ativo da botnet QakBot. A severidade é alta devido ao potencial de infecção e controle de dispositivos. Organizações globais devem estar cientes e tomar medidas preventivas.
O nível de confiança é alto devido à fonte confiável (abuse.ch / Feodo Tracker) e à especificidade do endereço IP identificado como servidor C2 ativo.
O que aconteceu
O Feodo Tracker, uma ferramenta de rastreamento de botnets, detectou um endereço IP atuando como servidor C2 da botnet QakBot. Isso indica uma ameaça ativa que pode ser utilizada para controlar dispositivos infectados.
Por que isso importa
A presença de servidores C2 ativos de QakBot aumenta o risco de infecção e perda de dados para organizações, pois esses servidores podem ser usados para distribuir malware e controlar dispositivos comprometidos.
Quem está em risco
Organizações de todos os setores e regiões estão em risco, pois a botnet QakBot não tem um alvo específico e pode infectar dispositivos em qualquer lugar do mundo.
Detalhes técnicos
O servidor C2 foi identificado pelo endereço IP 50.16.16.211. A botnet QakBot pode utilizar técnicas de ataque como T1071 (Aplicação de Força Bruta) e T1090 (Registro de Teclado) para obter acesso e controlar dispositivos. A detecção dessas atividades pode ser feita monitorando tráfego de rede anormal e eventos de segurança.
IOCs Identificados (1)
Adicione ao SIEM, EDR e firewall.
50.16.16.211confirmadoAções recomendadas
- 1
Bloquear o tráfego para o endereço IP 50.16.16.211
- 2
Implementar soluções de segurança para detectar e prevenir infecções por QakBot
- 3
Realizar auditorias de segurança para identificar e corrigir vulnerabilidades
Sugestões de detecção
- ›
Monitorar tráfego de rede para detectar comunicações com o endereço IP 50.16.16.211
- ›
Procurar por eventos de login anormais ou registros de teclado suspeitos
Falsos positivos
Não há dados suficientes para avaliar falsos positivos.