Emotet Botnet, 5 aylık moladan sonra kötü amaçlı yazılımları tekrar patlatmaya başlar

3 yıl önce

Emotet kötü amaçlı yazılım operasyonu, kötü şöhretli siber suç operasyonundan çok az etkinlik gören neredeyse beş aylık bir "tatilden" sonra kötü niyetli e-postaları tekrar spam gönderiyor.

Emotet, kötü niyetli excel veya kelime belgeleri içeren kimlik avı kampanyaları aracılığıyla dağıtılan kötü amaçlı bir enfeksiyondur. Kullanıcılar bu belgeleri açıp makroları etkinleştirdiğinde, Emotet DLL indirilir ve belleğe yüklenir.

Yüklendikten sonra, kötü amaçlı yazılım, gelecekteki spam kampanyalarında kullanmak için e -postaları arayacak ve çalacak ve genellikle fidye yazılımı saldırılarına yol açan kobalt grevi veya diğer kötü amaçlı yazılımlar gibi ek yükler bırakacaktır.

Emotet geçmişte en dağıtılmış kötü amaçlı yazılım olarak kabul edilirken, 13 Haziran 2022'de aniden spam yapmayı bıraktı.

Emotet araştırma grubu Cryptolaemus'tan araştırmacılar, 2 Kasım'da saat 4: 00'de EMOTET operasyonunun aniden tekrar canlandığını ve dünya çapında e -posta adreslerini spam gönderdiğini bildirdi.

Proofpoint tehdidi araştırmacısı ve Cryptolaemus üyesi Tommy Madjar, BleepingComputer'a bugünün Emotet e -posta kampanyalarının kötü niyetli excel eklerini dağıtmak için çalıntı e -posta yanıt zincirlerini kullandığını söyledi.

Virustotal'a yüklenen numunelerden BleepingComputer, faturalar, taramalar, elektronik formlar ve diğer yemler gibi davranarak dünya çapında kullanıcılara yönelik ekleri gördü.

Örnek dosya adlarının kısmi listesi aşağıda görülebilir:

Bugünün Emotet kampanyası ayrıca Microsoft'un korunan görünümünü atlamak için talimatlar içeren yeni bir Excel ek şablonu da sunuyor.

Bir e-posta eki de dahil olmak üzere İnternet'ten bir dosya indirildiğinde, Microsoft dosyaya özel bir Web İşareti (MOTW) bayrağı ekleyecektir.

Bir kullanıcı MOTW bayrağı içeren bir Microsoft Office belgesi açtığında, Microsoft Office bunu korumalı görünümde açar ve kötü amaçlı yazılım yüklenmesini önleyen makroları önler.

Bununla birlikte, yeni Emotet Excel ekinde, tehdit aktörlerinin kullanıcılara, MOTW bayrağı içeren dosyalar için bile Microsoft Office'in korunan görünümünü atlayacağından, dosyayı güvenilir 'şablonlar' klasörlerine kopyalamalarını talimat verdiğini görebilirsiniz.

Windows, kullanıcıları bir dosyayı 'şablonlar' klasörüne kopyalamanın 'yöneticilerin izinleri gerektirdiği konusunda uyarsa da, bir kullanıcının dosyayı kopyalamaya çalışması,' Devam 'düğmesine basma şansının iyi olduğunu gösterir.

Ekleme 'Şablonlar' klasöründen başlatıldığında, Emotet kötü amaçlı yazılımını indiren makroları açacak ve hemen yürütecektir.

Emotet kötü amaçlı yazılım, aşağıda gösterildiği gibi %userprofile %\ appData \ local altında rastgele adlandırılmış birden çok klasöre DLL olarak indirilir.

Makrolar daha sonra meşru regsvr32.exe komutunu kullanarak DLL'yi başlatır.

İndirildikten sonra, kötü amaçlı yazılım, daha fazla talimat veya ek yükler yüklemek için komut ve kontrol sunucusuna bağlanırken arka planda sessizce çalışacaktır.

Madjar, BleepingComputer'a bugünün emotet enfeksiyonlarının enfekte olmuş cihazlarda ek kötü amaçlı yazılım yükleri bırakmaya başlamadığını söyledi.

Ancak, geçmişte Emotet, hile bot kötü amaçlı yazılımları ve daha yakın zamanda kobalt grev işaretlerini yüklediği biliniyordu.

Bu kobalt grev işaretleri daha sonra ağa yanal olarak yayılan, veri çalan ve sonuçta şifreleme cihazlarını ilk erişim için kullanılır.

Emotet enfeksiyonları geçmişte Ryuk ve Conti fidye yazılımı çetelerine kurumsal ağlara ilk erişim sağlamak için kullanıldı.

Conti'nin Haziran ayında kapanmasından bu yana Emotet, halihazırda enfekte olmuş cihazlara ilk erişim için Blackcat ve Quantum fidye yazılımı işlemleriyle ortaklık kurdu.

Typosquat Kampanyası 27 markayı Windows, Android kötü amaçlı yazılım için taklit ediyor

Hackerlar Buzlu Kireçli Yazılım Saldırılarının Arkasındaki Teslimat Taktiklerini Çeşitlendirin

Geri dönme kimlik avı saldırıları sosyal mühendislik taktiklerini geliştiriyor

Lazarus Hackers, Crypto.com iş teklifleri aracılığıyla macOS kötü amaçlı yazılımları bırakın

Emotet botnet artık kuantum ve blackcat fidye yazılımını itiyor

Kaynak: Bleeping Computer

More Posts