🐴 Troyano informático Emotet lanza nueva y masiva campaña de spam

Una semana después de haber agregado un nuevo módulo capaz de exfiltrar contenido de correos y luego de un período de baja actividad, los actores maliciosos detrás de Emotet lanzaron una nueva campaña de spam de gran escala. Emotet es una familia de troyanos bancarios conocida por su arquitectura modular, técnica de persistencia y autopropagación similar a la de los gusanos.  Es distribuido a través de campañas de spam utilizando una variedad de disfraces para hacer pasar por legítimos sus adjuntos maliciosos. El troyano es frecuentemente utilizado como un downloader o como un dropper para payloads secundarios potencialmente más dañinos. Debido a su alto potencial destructivo, Emotet fue objeto de un comunicado por parte del CERT de Estados Unidos en julio de 2018.

Imagen por wk1003mike vía Shutterstock

La nueva campaña:

De acuerdo a nuestra telemetría, la última actividad de Emotet fue lanzada el 5 de noviembre de 2018 luego de un período de baja actividad. La figura 1 muestra un pico en el ratio de detecciones de Emotet en el comienzo de noviembre de 2018, tal como vimos en nuestros datos de telemetría.

En la campaña de noviembre de 2018, Emotet hizo uso de adjuntos maliciosos en Word y PDF que se presentaban como facturas, notificaciones de pago, alertas de cuentas bancarias, etc, y que simulaban ser de organizaciones legítimas. De manera alternativa, los correos contenían enlaces maliciosos en lugar de adjuntos. Los asuntos utilizados en los correos de la campaña sugieren que los blancos de ataque elegidos son usuarios de países en los que se habla inglés y alemán. La figura 3 muestra la actividad de Emotet en noviembre de 2018 desde la perspectiva de la detección de documentos.

En esta campaña de noviembre de 2018, la dinámica de compromiso comienza con la víctima abriendo un Word o PDF malicioso que viene como adjunto en un correo spam que aparenta ser de una organización legítima y conocida.

Siguiendo las instrucciones en el documento, la víctima habilita los macros en Word o hace clic en el enlace dentro del PDF. Paso seguido, el payload de Emotet es instalado y ejecutado, establece persistencia en la computadora, y reporta que el compromiso se realizó de manera exitosa a su servidor C&C. Inmediatamente después, recibe instrucciones acerca de qué módulos de ataque y payloads secundarios descargar.

Los módulos extienden las funcionalidades de los payloads iniciales con las siguientes capacidades: robo de credenciales, propagación en la red, recopilación de información sensible, reenvío de puertos, entre otras más. En el caso de los payload secundarios, esta campaña ha visto a Emotet droppeando TrickBot y IcedId en máquinas comprometidas.

Este reciente pico en la actividad de Emotet simplemente muestra que esta familia de troyanos continúa siendo una amenaza activa – y que genera una preocupación creciente debido a la reciente actualización de sus módulos. Los sistemas de ESET detectan y bloquean todos los componentes de Emotet bajo los nombres de detección que se detallan en la sección IoCs.

Origen: Troyano Emotet lanza nueva y masiva campaña de spam

Etiquetado:

AltaDensidad.TV




Drones policiales con video en tiempo real para emergencias y desastres

El uso de drones policiales en operaciones de seguridad pública sigue creciendo. Policías, rescatistas y organismos de emergencia dependen cada vez más de imágenes aéreas para coordinar respuestas rápidas durante incendios, desastres naturales, persecuciones, accidentes o eventos de alto riesgo. Pero existe un problema constante: mantener una transmisión de video estable cuando las redes colapsan...

Paralives vende 250.000 copias en horas y amenaza el reinado de The Sims 4 pese a bugs y caos en Early Access

Durante años, millones de jugadores buscan una alternativa real a The Sims 4. Muchos proyectos prometen competir con la franquicia de Electronic Arts, pero pocos logran sobrevivir al hype. Ahora aparece Paralives, un simulador de vida independiente que entra en Early Access y genera una reacción explosiva en Steam. El juego alcanza 250.000 copias vendidas...

El fuerte sismo que sacude a Venezuela este 24 de junio deja una lección inmediata: en una emergencia, mantenerse comunicado puede ser tan importante como acceder a alimentos, agua o atención médica. Mientras equipos de rescate trabajan en distintas zonas afectadas, la operadora Digitel anuncia que ofrecerá llamadas nacionales y mensajes de texto gratuitos durante...

Spotify ahora deja recortar y compartir fragmentos de podcasts: así funciona la nueva herramienta Clips

Spotify da un nuevo paso para convertir los podcasts en contenido más fácil de viralizar y compartir. La plataforma comienza a desplegar una función llamada “Podcast Clips”, que permite seleccionar fragmentos específicos de un episodio y enviarlos directamente a redes sociales, chats o mensajes privados sin necesidad de compartir el programa completo. La novedad cambia...

Un nuevo malware denominado Argamal se propaga de forma silenciosa dentro de juegos para adultos descargados desde fuentes no oficiales. Es una campaña global detectada en juegos hentai distribuidos por torrents y sitios de descarga. La campaña es detectada en varios países y ya tiene presencia confirmada en América Latina, con casos identificados en Brasil....

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo