Menu dostępności

Emotet – powrót trojana bankowego

Chociaż Emotet istnieje od wielu lat i jest jednym z najbardziej znanych złośliwych programów malware, nie oznacza to, że atakujący nie próbują go odświeżyć. Firma Cisco Talos odkryła ostatnio kilka nowych kampanii rozpowszechniających niesławnego trojana bankowego za pośrednictwem poczty elektronicznej. Te nowe kampanie zaobserwowano po okresie stosunkowo niskiej aktywności dystrybucji Emotetów. Co ciekawe niska aktywność odpowiada prawosławnemu świętu Bożego Narodzenia w niektórych regionach geograficznych. Te nowe złośliwe działania polegają na wysyłaniu ofiarom załączników Microsoft Word z osadzonymi makrami, służącymi do pobrania trojana Emotet.


Na czym polega mutacja?

Najnowszy szczep zyskał możliwość sprawdzenia, czy zainfekowany adres IP, z którego wysyłana jest złośliwa poczta, jest już na czarnej liście spamu. Pozwala to atakującym na dostarczanie większej liczby e-mail’i do skrzynek odbiorczych użytkowników bez żadnego odrzutu ze strony filtrów antyspamowych.

Emotet jest obecnie jedną z najszerzej rozpowszechnianych i aktywnie rozwijanych rodzin złośliwego oprogramowania w środowisku crimeware. Zaczynał wyłącznie jako trojan bankowy, ale z biegiem lat ewoluował, a ostatnio był powiązany z infekcjami Ryuk ransomware o większej skali. Podstawowym źródłem infekcji pozostają złośliwe wiadomości e-mail wysyłane w ramach szeroko rozpowszechnionych kampanii antyspamowych. Emotet jest zwykle dostarczany za pośrednictwem zarówno makr w dokumentach biurowych, jak i wiadomości spam opartych na adresach URL, które prowadzą do ewentualnej infekcji. Kampanie te zmieniają się i ewoluują codziennie, a infrastruktura pomocnicza również zmienia się niemal na stałym poziomie. Specjaliści odkryli, że często zdarza się, że Emotet ponownie wykorzystuje niektóre serwery Command and Control w dłuższych okresach.

Celem Emotet, podobnie jak w przypadku zagrożeń opartych na oprogramowaniu crimeware, jest nielegalny zysk. Atakujący używają Emotetu do dostarczania modułów ładunków, które mogą wykorzystać do zarabiania na infekcjach. Ładunki te mogą zawierać zagrożenia, takie jak trojany bankowe, kradzież danych, programy do zbierania wiadomości e-mail i oprogramowanie ransomware. Moduły, które atakujący wdrażają, są prawdopodobnie wybierane w oparciu o maksymalizacje zysków, aby mogły zarabiać na zainfekowanych systemach i środowiskach.

Istnieje wiele aktywnych kampanii, które obecnie dostarczają Emotet. Kampanie te występują w różnych odmianach. Najczęstsza to prosty e-mail z załączonym dokumentem Word. O tym jak nie dać się nabrać na złośliwego maila piszemy tutaj.

Popularne

Zero-day w pakiecie Office wykorzystywany w atakach

Zero-day w pakiecie Office wykorzystywany w atakach

Microsoft wydał poprawki dla luki CVE-2026-21509. Jest to niedawno ujawniona podatność typu zero-day w pakiecie Office, która może zostać wykorzystana do obejścia funkcji zabezpieczeń. W komunikacie giganta...
Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...
Microsoft wyłączy NTLM!?

Microsoft wyłączy NTLM!?

Kończy się czas protokołu uwierzytelniania New Technology LAN Manager (NTLM) – w kolejnej wersji systemu Windows Server nie będzie on już obsługiwany. O tym podatnym protokole pisaliśmy wielokrotnie, między i...
Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jeśli masz odrobinę szczęścia lub „odpowiednie umiejętności” i potrafisz zdobyć lokalne uprawnienia administracyjne na Twoim komputerze w firmie lub zaliczasz się do grona tych szczęściarzy, którzy pracuj...
Łatajcie Cisco i F5! Wysoki stopień zagrożenia

Łatajcie Cisco i F5! Wysoki stopień zagrożenia

Cisco i F5 opublikowały w tym tygodniu poprawki dla wielu luk w zabezpieczeniach swoich produktów, w tym dla poważnych podatności, które mogą prowadzić do odmowy usługi (DoS), wykonywania poleceń i eskala...