La botnet Emotet está de regreso y tiene nuevos trucos para propagar malware

Ha resurgido una red de bots prolífica con nuevas técnicas para infectar PC con Windows con malware.

Una vez descrito como el botnet de malware más peligroso que existe, Emotet ayudó a los ciberdelincuentes a distribuir malware y ransomware a las víctimas en todo el mundo, antes de ser interrumpido por un desmantelamiento coordinado de las fuerzas del orden mundial en enero de 2021.

Pero Emotet resurgió 10 meses después y ha reanudado las campañas. Está enviando millones de correos electrónicos de phishing en campañas masivas de spam, con el objetivo de infectar dispositivos con malware que los conecta a una botnet controlada por ciberdelincuentes.

VER: Una estrategia ganadora para la ciberseguridad (Informe especial de MarketingyPublicidad.es)

Según los investigadores de seguridad cibernética de Proofpoint, Emotet parece estar probando nuevas técnicas de ataque a pequeña escala, que podrían adoptarse potencialmente para campañas mucho más grandes. Estas técnicas están diseñadas para hacer que los ataques sean más difíciles de detectar y, en última instancia, aumentan las posibilidades de que tengan éxito.

El surgimiento de nuevas técnicas de ataque coincidió con un período en el que parecía que las campañas generalizadas de Emotet estaban en suspenso, con nuevas actividades ocurriendo a bajo volumen. Las campañas anteriores de Emotet comúnmente involucran campañas de spam masivas automatizadas, pero en este caso, parece que un usuario humano envía correos electrónicos de phishing en cantidades más pequeñas.

Una de estas nuevas campañas explota las cuentas de correo electrónico comprometidas para enviar correos electrónicos de spam-phishing con líneas de asunto de una sola palabra; los investigadores señalan que una de ellas es simplemente ‘Salario’, una línea de asunto que podría alentar a un usuario a hacer clic por curiosidad.

Los cuerpos de los mensajes contienen solo una URL de OneDrive, que aloja archivos zip que contienen archivos de complemento de Microsoft Excel (XLL) con un nombre similar al de la línea de asunto del correo electrónico.

Si los archivos XLL se abren y ejecutan, Emotet se deja caer en la máquina y la infecta con malware. Emotet se puede usar para robar información de las víctimas y sirve como puerta trasera para implementar otro malware en el sistema Windows comprometido; comúnmente se ha usado como puerta trasera para implementar ataques de ransomware.

Lo que diferencia a esta campaña de las campañas anteriores de Emotet es el uso de URL de OneDrive; por lo general, Emotet intenta propagarse mediante el uso de archivos adjuntos de Microsoft Office o URL de phishing que se vinculan a archivos de Office.

El uso de archivos XLL también es inusual, ya que Emotet se ha distribuido tradicionalmente utilizando documentos de Microsoft Excel o Word que contienen secuencias de comandos o macros de Visual Basic para Aplicaciones (VBA).

VER: Los piratas informáticos despistados pasaron meses dentro de una red y nadie se dio cuenta. Pero luego apareció una banda de ransomware

Este cambio se produce después de que Microsoft anunciara que comenzaría a bloquear las macros obtenidas de Internet de forma predeterminada a partir de abril. Ese movimiento es parte de un esfuerzo para ayudar a proteger a los usuarios de una técnica comúnmente utilizada en los ataques de phishing, por lo que es probable que las pandillas estén probando nuevas técnicas para evitar esto.

«Después de meses de actividad constante, Emotet está cambiando las cosas. Es probable que el actor de amenazas esté probando nuevos comportamientos a pequeña escala antes de entregarlos a las víctimas de manera más amplia, o distribuirlos a través de nuevos TTP (tácticas, técnicas y procedimientos) junto con sus campañas de alto volumen existentes», dijo Sherrod DeGrippo, vicepresidente de investigación y detección de amenazas en Proofpoint.

«Las organizaciones deben estar al tanto de las nuevas técnicas y asegurarse de que están implementando las defensas correspondientes», continuó, y agregó: «Capacite a los usuarios para detectar y denunciar correos electrónicos maliciosos. La capacitación regular y los ataques simulados pueden detener muchos ataques y ayudar a identificar a las personas que son especialmente vulnerables». .

«Las mejores simulaciones imitan las técnicas de ataque del mundo real. Busque soluciones que se vinculen con las tendencias de ataque del mundo real y la inteligencia de amenazas más reciente», explicó DeGrippo.

MarketingyPublicidad.es se ha puesto en contacto con Microsoft para hacer comentarios.

MÁS SOBRE CIBERSEGURIDAD

Deja un comentario