Menu dostępności

Emotet – powrót trojana bankowego

Chociaż Emotet istnieje od wielu lat i jest jednym z najbardziej znanych złośliwych programów malware, nie oznacza to, że atakujący nie próbują go odświeżyć. Firma Cisco Talos odkryła ostatnio kilka nowych kampanii rozpowszechniających niesławnego trojana bankowego za pośrednictwem poczty elektronicznej. Te nowe kampanie zaobserwowano po okresie stosunkowo niskiej aktywności dystrybucji Emotetów. Co ciekawe niska aktywność odpowiada prawosławnemu świętu Bożego Narodzenia w niektórych regionach geograficznych. Te nowe złośliwe działania polegają na wysyłaniu ofiarom załączników Microsoft Word z osadzonymi makrami, służącymi do pobrania trojana Emotet.


Na czym polega mutacja?

Najnowszy szczep zyskał możliwość sprawdzenia, czy zainfekowany adres IP, z którego wysyłana jest złośliwa poczta, jest już na czarnej liście spamu. Pozwala to atakującym na dostarczanie większej liczby e-mail’i do skrzynek odbiorczych użytkowników bez żadnego odrzutu ze strony filtrów antyspamowych.

Emotet jest obecnie jedną z najszerzej rozpowszechnianych i aktywnie rozwijanych rodzin złośliwego oprogramowania w środowisku crimeware. Zaczynał wyłącznie jako trojan bankowy, ale z biegiem lat ewoluował, a ostatnio był powiązany z infekcjami Ryuk ransomware o większej skali. Podstawowym źródłem infekcji pozostają złośliwe wiadomości e-mail wysyłane w ramach szeroko rozpowszechnionych kampanii antyspamowych. Emotet jest zwykle dostarczany za pośrednictwem zarówno makr w dokumentach biurowych, jak i wiadomości spam opartych na adresach URL, które prowadzą do ewentualnej infekcji. Kampanie te zmieniają się i ewoluują codziennie, a infrastruktura pomocnicza również zmienia się niemal na stałym poziomie. Specjaliści odkryli, że często zdarza się, że Emotet ponownie wykorzystuje niektóre serwery Command and Control w dłuższych okresach.

Celem Emotet, podobnie jak w przypadku zagrożeń opartych na oprogramowaniu crimeware, jest nielegalny zysk. Atakujący używają Emotetu do dostarczania modułów ładunków, które mogą wykorzystać do zarabiania na infekcjach. Ładunki te mogą zawierać zagrożenia, takie jak trojany bankowe, kradzież danych, programy do zbierania wiadomości e-mail i oprogramowanie ransomware. Moduły, które atakujący wdrażają, są prawdopodobnie wybierane w oparciu o maksymalizacje zysków, aby mogły zarabiać na zainfekowanych systemach i środowiskach.

Istnieje wiele aktywnych kampanii, które obecnie dostarczają Emotet. Kampanie te występują w różnych odmianach. Najczęstsza to prosty e-mail z załączonym dokumentem Word. O tym jak nie dać się nabrać na złośliwego maila piszemy tutaj.

Popularne

Czym są non-human identities (NHI)? Jak możemy je chronić i jakie zagrożenia stwarzają dla organizacji?

Czym są non-human identities (NHI)? Jak możemy je chronić i jakie zagrożenia stwarzają dla organizacji?

W dzisiejszym artykule opisujemy pewien problem istniejący w firmach i organizacjach, związany z tożsamościami nieludzkimi (non-human identities), czyli inaczej – tożsamościami niezwiązanymi z pracow...
Nowe podatności w architekturze sieci 5G

Nowe podatności w architekturze sieci 5G

Nowe badania nad architekturą 5G ujawniły lukę w zabezpieczeniach modelu dzielenia sieci oraz zwirtualizowanych funkcjach sieciowych, które można wykorzystać do nieautoryzowanego dostępu do danych, a tak...
Filtrowanie URL i DNS, dlaczego to takie ważne?

Filtrowanie URL i DNS, dlaczego to takie ważne?

Filtrowanie adresów URL ogranicza zawartość stron internetowych, do których użytkownicy mają dostęp. Odbywa się to poprzez blokowanie określonych adresów URL przed załadowaniem. Firmy wdrażają filtrowanie...
Pięć prognoz cyberbezpieczeństwa na 2026 rok

Pięć prognoz cyberbezpieczeństwa na 2026 rok

Końcówka roku to tradycyjnie czas podsumowań – ale również przewidywań. Dr Torsten George pokusił się właśnie o te ostatnie. Portal SecurityWeek opublikował jego pięć prognoz cyberbezpieczeństwa na rok 2026. Do...
Polowanie na eskalację uprawnień w Windows: sterowniki jądra i Named Pipe pod lupą

Polowanie na eskalację uprawnień w Windows: sterowniki jądra i Named Pipe pod lupą

Podatności typu Local Privilege Escalation (LPE) pozostają jednym z kluczowych elementów realnych ataków na systemy Windows. Nawet przy poprawnie skonfigurowanym systemie i aktualnym oprogramowaniu bł...