
Autore: Eros Capobianco
Data Pubblicazione: 16/03/2022
Emotet è un malware della categoria Trojan Horse, che iniziò la sua prima diffusione nel 2014 che lo portò sul podio tra le principali minacce informatiche del decennio riuscendo a colpire oltre 1,6 milioni di dispositivi come riportato da Bleeping Computer.
Inizialmente Emotet, figlio dell’organizzazione criminale MealyBug era utilizzato con lo scopo di rubare credenziali di servizi bancari. Una volta installato il malware poteva scaricare diversi moduli incaricati dell’esfiltrazione dei dati.
Avvio delle iscrizioni al corso Cyber Offensive Fundamentals Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica? La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Alcuni di questi moduli utilizzavano algoritmi di forza bruta per scovare password all’interno del dispositivo infetto, ricercando le password tra quelle salvate dal browser e sulla macchina.
Nel corso della sua evoluzione, vista l’efficienza del trojan nella sua diffusione, venne riconfigurato in modo tale da consentire il download di payloads differenti nelle macchine infette, aumentandone drasticamente la pericolosità e passando così dal ruolo di semplice trojan horse a quello ben più minaccioso di trojan-dropper modulare.

Inoltre, con lo scopo di aumentare i guadagni dell’organizzazione, le botnet create tramite il famoso trojan iniziarono successivamente ad essere affittate nel darkweb, rientrando quindi nella categoria del Malware-as-a-Service. Queste infrastrutture sono state affittate a molte altre organizzazioni criminali tra cui anche la cybergang Ryuk.
Nelle versioni successive in cui era utilizzato come dropper, il malware scaricava ed installava all’interno del dispositivo vittima altri malware tra cui i famosi TrickBot, Qbot e Conti.
La pericolosità di questo malware è dettata principalmente dalla sua caratteristica chiave ovvero essere polimorfico. Si intende perciò che l’impronta del malware, ovvero la sequenza di byte che lo identifica in modo univoco, viene modificata dal malware crittografando il proprio codice ad ogni infezione, in questo modo risulta complesso anche per gli anti-virus tradizionali rilevare la violazione.

Inizialmente la diffusione era basata tramite mail-spam e una volta installato, svolgeva una ricerca dei contatti segnati come: familiari, amici, lavoro; all’interno di Outlook per poi inviare mail a questi contatti, spesso utilizzando come oggetto ”RE:” ed il titolo di una e-mail ricevuta in precedenza.
Da notare che le e-mail inviate erano scritte in modo da sembrare veramente autentiche e contenevano un file word che una volta scaricato e aperto richiedeva all’utente di abilitare le macro (Figura 2), in questo modo il codice nascosto all’interno del file veniva eseguito ed installato sulla nuova macchina.
Bisogna però considerare che la diffusione di Emotet, come avviene spesso anche con altri malware, non è sempre identica, infatti vengono segnalati casi di diffusione attraverso file Excell, rete Lan, e-mail, sempre eseguendo programmi esterni e più in generale file con estensioni (.doc, .docx, .xls, .xlsx) oppure cartelle compresse .zip protette da password inviata in allegato.
Nel caso specifico dell’Italia, vengono invece segnalate mail malevole con richiami al Mise, spam riguardanti il coronavirus, piuttosto che riguardanti la recente crisi in Ucraina (Figura 3).

Come si può ben immaginare, l’organizzazione criminale alle spalle di questo malware, non trasmette il trojan dal proprio computer di casa, bensì utilizza nella maggior parte dei casi delle botnet, ovvero un vasto gruppo di dispositivi compromessi collegati tramite internet ad infrastrutture di rete sotto controllo dei criminali.
Nel nostro caso, viene associato a termini noti come Epoch (epoche), ciò è utilizzato per indicare la botnet di distribuzione del malware e l’infrastruttura fisica di gestione della rete correlata ad essa, questi termini a loro volta sono associati ad uno specifico numero.
Le epoch 1, 2 e 3, sono quelle botnet incaricate della distribuzione molto attive fino al 2021, anno in cui tramite un’operazione speciale delle autorità di Germania, Paesi Bassi, Stati Uniti, Regno Unito, Francia, Lituania, Canada ed Ucraina coordinata tramite Europol ed Eurojust, le infrastrutture portanti e di supporto delle reti criminali individuate sono state bloccate e smantellate.

Questa operazione rese innocuo il trojan all’interno dei computer infetti rendendo il malware non più utilizzabile per le sue “mansioni” ed un grande numero di cyber-criminali legati a queste reti furono arrestati.
In seguito tramite l’operazione LadyBird venne sfruttata la funzionalità dropper di Emotet per scaricare su tutti i computer infetti un modulo contenente una procedura automatizzata di disinstallazione, messa in atto dalle forze dell’ordine,.
Nel Novembre 2021 vi è stata una “resurrezione di Emotet” in quanto gruppi di cybercriminali iniziano a ricostruire le reti del trojan tramite nuove campagne di spam-mail, da cui nascono le Epoch 4 e 5.
La caratteristica principale che differenzia queste nuove botnet dalle precedenti è che in questo caso l’infezione da Emotet portava con sé l’attivazione di un beacon Cobalt Strike.
Cobalt Strike è uno strumento utilizzato nella sicurezza informatica per creare simulazioni di attività criminali in una rete, lo strumento in questione, attraverso l’installazione di un beacon permette l’esecuzione di comandi, esfiltrazione di dati, privilege escalation e movimenti laterali.
Il payload di Emotet in questa nuova versione, una volta installato il beacon, cerca di rintracciare un controller di dominio e le credenziali dell’Active Directory in modo da diffondersi attraverso tutti i computer della rete e quindi velocizzare la propria diffusione e la ricostruzione delle botnet.
Nel caso specifico, gli amministratori di rete potrebbe invece ricorrere a metodi quali:
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cyber ItaliaIl CERT-AGID ha individuato una nuova campagna di smishing che utilizza il nome dell’INPS come esca per sottrarre informazioni personali e documenti sensibili ai cittadini. L’operazione fraudolenta è stata rilevata nei primi giorni di gennaio…
HackingUn recente evento ha visto un hacker anonimo rendere pubblica una chiave di sicurezza cruciale, impiegata da Sony per salvaguardare l’integrità della catena di trust nella console PlayStation 5. Questa chiave di sicurezza, conosciuta con…
InnovazionePentestAgent è un altro nuovo progetto open source sviluppato dal gruppo GH05TCREW che mira a supportare le attività di penetration testing attraverso l’uso di agenti basati su modelli linguistici. Il tool è progettato per funzionare…
CybercrimeIl Dipartimento del Tesoro degli Stati Uniti ha inaspettatamente rimosso dalla sua lista di sanzioni tre individui precedentemente accusati di legami con Intellexa, lo sviluppatore dello spyware Predator. La decisione è stata presa a seguito…
CybercrimeIl gruppo, che si fa chiamare Scattered Lapsus$ Hunters, afferma di aver compromesso Resecurity come risposta diretta alle attività di analisi e di studio condotte nei suoi confronti, in particolare attraverso tecniche di ingegneria sociale.…