Emotet Botnet'in mevcut etkinliğini izlerken, güvenlik araştırmacıları Quantum ve Blackcat fidye yazılımı çetelerinin artık yüklerini dağıtmak için kötü amaçlı yazılımları kullandığını buldular.
Conti siber suç sendikasının Haziran ayında kapatılmadan önce daha önce BotNet'i kullanan kişi olduğu göz önüne alındığında ilginç bir gelişmedir.
Conti grubu, uluslararası bir kolluk eyleminin 2021'in başında Emotet'in altyapısını almasının ardından Kasım ayında geri dönüşünü düzenleyen gruptu.
Intelligence Company Advintel, "Emotet Botnet (SPMTools olarak da bilinir) büyük siber suçlu grupları ilk saldırı vektörü veya öncü olarak körükledi." Dedi.
"Kasım 2021'den Conti'nin Haziran 2022'deki dağılmasına kadar Emotet, özel bir Conti fidye yazılımı aracıydı, ancak Emotet enfeksiyon zinciri şu anda Quantum ve Blackcat'a atfediliyor."
Botnet, Saldırganların yanal olarak hareket etmesine ve kurbanın ağı boyunca fidye yazılımı yüklerini dağıtmasına izin veren, enfekte olmuş sistemlere ikinci aşamalı bir yük olarak bir kobalt grev işaretini kurmak için kullanılıyor.
Bu, Conti'nin yeniden canlanmasından sonra Emotet'i içeren saldırı akışıyla eşleşir, eksi ilk erişim vektörünü Trickbot Botnet aracılığıyla.
Advintel, Emotet'in yıl başından beri Emotet Worldwide tarafından enfekte olmuş 1.200.000'den fazla sistemi izlediği ve Şubat ve Mart ayları arasında bir etkinlik zirvesi ile oldukça fazla hasar verdiğini söylüyor.
Advintel'in değerlendirmesi Haziran ayında ESET tarafından yılın başından beri Emotet faaliyetinde büyük bir artış tespit ettiğini söyleyen "T3 2021'e karşı 100 kattan fazla büyüyor".
Agari ayrıca Ağustos ayında Botnet'in ikinci çeyrekte önemli bir artış gördüğünü, kimlik avı kampanyalarındaki QBOT'un yerini aldığını ve toplu olarak müşterilerinin gelen kutularına giren tüm kötü amaçlı yazılımların% 90'ından fazlasını oluşturduğunu açıkladı.
Emotet kötü amaçlı yazılım ilk olarak 2014 yılında bir bankacılık truva atı olarak saldırılarda konuşlandırıldı ve verileri çalmak, keşif yapmak ve kurban ağları boyunca yanal olarak hareket etmek ve aynı zamanda yanal olarak hareket etmek için TA542 tehdit grubu (aka mumya örümceği) tarafından kullanılan bir botnet'e dönüştü. İkinci aşamalı kötü niyetli yükler teslim edin.
Haziran ayından bu yana, BOTNET, potansiyel kurbanları Google Chrome kullanıcı profillerinde depolanan kredi kartı bilgilerini hasat etmeye çalışacak bir kredi kartı çalma modülü ile enfekte etmek için yükseltildi.
Bu değişiklik, Nisan ayında artan etkinlik ve Cryptolaemus Güvenlik Araştırma Grubu'nun tespit ettiği gibi 64 bit modüllere geçişten sonra geldi.
Emotet (tıpkı QBOT ve IcedID gibi) ayrıca, hedeflerin cihazlarını enfekte etmek için bir saldırı vektörü olarak Microsoft Office makrolarını (şimdi varsayılan olarak devre dışı bırakılmış) Windows kısayol dosyalarına (.lnk) değiştirdi.
Neyse ki, Emotet kampanyaları, şu anda, çoğu kötü amaçlı kimlik avı kampanyasının QBOT ve IcedID çevresinde döndüğü için çok aktif değil.
Bununla birlikte, bu hızlı bir şekilde değişebilir ve fidye yazılımı saldırılarının hızlı bir şekilde konuşlandırılmasına yol açabilir, bu nedenle Emotet bir kötü amaçlı yazılım savunucularının dikkat etmesi gerekir.
Geri Çekme Yardım Saldırıları, Çeyrek 2021'den beri büyük% 625 büyüme görüyor
VMware, Microsoft yaygın Chromeloader kötü amaçlı yazılım saldırılarını uyardı
Fidye Yazılımında Hafta - 9 Eylül 2022 - Ateş Altında Okullar
Moobot Botnet, Patched D-Link yönlendiriciniz için geliyor
Kuantum Fidye Yazılımı Saldırısı Dominik Cumhuriyeti'nde Govt Ajansı'nı bozar
Kaynak: Bleeping Computer