Emotet, Kasım ayının yeniden canlanmasından beri yavaşça ama istikrarlı bir şekilde büyüyor

4 yıl önce

Ünlü Emotet Botnet, 179 ülkede şu anda 130.000 sistemde bulaşmış olan vahşi doğada hala istikrarlı bir şekilde dağıtılmaktadır.

Bu, bir zamanlar küresel bir ağlama olsa da, kontrolü altında 1,6 milyon cihaza sahip olmanın küresel baskınlığından, kötü amaçlı yazılımların hala bir yeniden dirilişe geçtiğini ve her gün güçlendiğini gösteriyor.

İkinci ana versiyonu dolaşımdayken, emotet aktivitesi 2019'da durdu ve kötü amaçlı yazılımlar sadece Kasım 2021'de Trickbot'un yardımıyla geri döndü.

Birkaç gün sonra, canlanmanın, kurumsal ağlara ilk erişimi kazanmak için kullanan Conti Ransomware çetesi tarafından düzenlediğinin belirgin olduğu ortaya çıktı.

İlk enfeksiyonun yanı sıra, Emotet Trickbot'u bir yük olarak düşürmeyi atlamaya devam etti ve doğrudan ağlara hızlı uzaktan erişim için Kobalt Strike Penting Aracı'nu düşürmek için doğru gitti.

Black Lotus Labs'teki tehdit analistleri, yeni özellikleri belirlemek ve mevcut dağıtım modellerini haritalamak için DAGOTET'in "EPOCH 3" içine daha derin bir dalış yapmaya karar vermiştir.

Aşağıda gördüğünüz gibi, Emotet Botnet, Kasım ayında kendisini yavaşça yeniden yaratmaya başladı ve 2022 Ocak'ta başlayan kimlik avı kampanyaları yoluyla çok daha fazla dağıtım görmeye başladı.

Yeni EMOTET Kampanyası ayrıca, ağ trafiği koruması ve doğrulama için kullanılan RSA şifrelemesinin yerini alan yeni bir ELliptik Eğri Kriptografi (ECC) şeması gibi özellikleri içerir.

Dahası, yeni sürüm bir işlem listesi modülünü yalnızca C2 ile bağlantı kurulduktan sonra dağıtıyor.

Ek olarak, kötü amaçlı yazılım yazarları şimdi daha iyi sistem profili için daha fazla bilgi toplama yeteneği eklediler, daha önce, emotet yalnızca koşu işlemlerinin bir listesini geri gönderir.

Black Lotus, şu anda yastık ama istikrarlı bir şekilde büyüyen numotet'in yeniden dirilişini destekleyen 200 benzersiz C2S olduğunu bildirdi. C2'ler için ortalama aktivite gün sayısı şu anda 29'dur.

Önceki dönemdeki gibi, Emotet'in C2 altyapısının çoğu, Amerika Birleşik Devletleri ve Almanya'da, ardından Fransa, Brezilya, Tayland, Singapur, Endonezya, Kanada, İngiltere ve Hindistan'da bulunmaktadır.

Bot dağılımı açısından, odak noktası Japonya, Hindistan, Endonezya, Tayland, Güney Afrika, Meksika, Amerika Birleşik Devletleri, Çin, Brezilya ve İtalya.

Tehdit analistleri, bu listeyi dolduran ilk üç ülkenin nedeninin, bölgedeki eski ve dolayısıyla savunmasız pencere makinelerinin sayısıdır.

Bleeping bilgisayarı Aralık ayında bildirildiği gibi, EMOTET, ana bilgisayardaki uygulamaları doğrudan uzak bir kaynaktan yüklemek için Windows Appx Installer Spoofing Güvenlik Açığı'nı kullanır.

Microsoft, CVE-2021-43890 olarak izlenen sorunu ele aldı, ancak Salı günü Aralık 2021 yoluyla, ancak Yavaş Yükseltilmiş MSIX işleyicisini tutmanın öngörülen avantajları nedeniyle, yazılım devi sadece devre dışı bırakmaya karar verdi.

Yine de, Microsoft Update Sunucularına Bağlantılarını bilerek kopmuş korsanlar, Emotet'ler gibi kötü amaçlı yazılım saldırılarına karşı savunmasız kalır.

Rusya-Ukrayna Savaşı, kötü amaçlı yazılım dağıtım için yem olarak sömürüldü

Kimlik avı saldırıları Ukrayna mültecileri yardım eden ülkeler

Microsoft: Ukrayna, işgal öncesi Foxblade kötü amaçlı yazılım saatleriyle vurdu.

ABD, İngiltere Link Yeni Cyclops Rus Devlet Hacker'larına kötü amaçlı yazılımları yanıp sönüyor

Yeni Golang Botnet, Windows kullanıcılarının Cryptocurrency cüzdanlarını boşalttı

Kaynak: Bleeping Computer

More Posts