Emotet kötü amaçlı yazılım, kırık yükleyiciyi düzelttikten sonra kullanıcıları tekrar bulaşır

4 yıl önce

Emotet kötü amaçlı yazılım kimlik avı kampanyası, tehdit aktörlerinin kötü niyetli e -posta ekleri açtıklarında insanların enfekte olmalarını engelleyen bir hata düzelttikten sonra tekrar çalışıyor.

Emotet, kötü amaçlı eklere sahip spam kampanyaları aracılığıyla dağıtılan kötü amaçlı bir enfeksiyondur. Bir kullanıcı eki açarsa, kötü amaçlı makrolar veya komut dosyaları Emotet DLL'yi indirir ve belleğe yükler.

Yüklendikten sonra, kötü amaçlı yazılım, gelecekteki spam kampanyalarında kullanmak için e -postaları arayacak ve çalacak ve genellikle fidye yazılımı saldırılarına yol açan kobalt grevi veya diğer kötü amaçlı yazılımlar gibi ek yükler bırakacaktır.

Geçen Cuma günü, Emotet kötü amaçlı yazılım distribütörleri, kelime belgeleri gibi davranan Windows LNK (kısayol) dosyalarını içeren şifre korumalı zip dosyası eklerini içeren yeni bir e-posta kampanyası başlattı.

Bir kullanıcı kısayolda çift tıkladığında, Kısayol dosyasını görsel temel komut dosyası kodu içeren, bulunan kodu yeni bir VBS dosyasına ekleyen ve aşağıda gösterildiği gibi bu VBS dosyasını yürüten bir komut yürütür ve .

Bununla birlikte, bu komut, 'Password2.doc.lnk' statik bir kısayol adı kullandığı için bir hata içeriyordu, ekteki kısayol dosyasının gerçek adı 'Fatura 2022-04-22_1033, usa.doc' gibi farklı olsa da.

Bu, komutun başarısız olmasına neden oldu.

#Emotet Güncellemesi - Son birkaç saatten itibaren Ivan, bir Zip'te bir LNK dosyasının sonuna bir VBS ekleyerek algılamayı atlamaya çalışmak için E4'te bazı testler çalıştırıyor. Başlatıldığında LNK kendi içinde bir dize bulacak ve ardından bir VBS dosyasına bu dizeden geri kalanını kopyalayacaktır. 1/x https://t.co/pecowdbfoa

Cryptolaemus araştırmacısı Joseph Roosen, BleepingComputer'a Emotet'in, hatanın kullanıcıların enfekte olmasını engellediğini keşfettikten sonra Cuma günü yeni e -posta kampanyasını Cuma günü yaklaşık 00: 00'da kapattığını söyledi.

Ne yazık ki, Emotet bugün hatayı düzeltti ve bir kez daha, şifre korumalı fermuar dosyaları ve kısayol ekleri içeren kötü amaçlı e-postalarla kullanıcıları spam yapmaya başladı.

Bu kısayollar artık komut yürütüldüğünde doğru dosya adlarına başvurarak VBS dosyalarının doğru şekilde oluşturulmasına ve Emotet kötü amaçlı yazılımlarının kurbanların cihazlarına indirilmesi ve yüklenmesi.

E -posta güvenlik firması Cofense, BleepingComputer'a bugünün emotet kampanyalarında kullanılan kullanılmış ekin şunları söyledi:

Benzer şifre korumalı eklere sahip bir e-posta alırsanız, bunları açmamanız şiddetle tavsiye edilir.

Bunun yerine, ağınız veya güvenlik yöneticilerinizle iletişime geçmeli ve kötü niyetli olup olmadıklarını belirlemek için eki incelemelerine izin vermelisiniz.

Emotet Botnet 64 bit modüllere geçiş yapar, etkinliği artırır

Emotet Kötü Yazılım Kampanyası, 2022 vergi sezonu için IRS'yi taklit ediyor

Emotet Kasım ayından beri yavaş ama istikrarlı bir şekilde büyüyor

Malspam kampanyasında dağıtılan yeni Meta Bilgi Stealer

WhatsApp Sesli Mesaj Kimlik avı e-postaları Info-Dayanan Kötü Yazılımları İttirin

Kaynak: Bleeping Computer

More Posts