Red Hot Cyber

La cybersecurity è condivisione.
Riconosci il rischio, combattilo, condividi le tue esperienze ed 
incentiva gli altri a fare meglio di te.

Cerca

Emotet: Il cavallo che torna al galoppo più pericoloso che mai

Redazione RHC : 16 Marzo 2022 16:04

Autore: Eros Capobianco
Data Pubblicazione: 16/03/2022

Emotet è un malware della categoria Trojan Horse, che iniziò la sua prima diffusione nel 2014 che lo portò sul podio tra le principali minacce informatiche del decennio riuscendo a colpire oltre 1,6 milioni di dispositivi come riportato da Bleeping Computer.

Inizialmente Emotet, figlio dell’organizzazione criminale MealyBug era utilizzato con lo scopo di rubare credenziali di servizi bancari. Una volta installato il malware poteva scaricare diversi moduli incaricati dell’esfiltrazione dei dati.

Alcuni di questi moduli utilizzavano algoritmi di forza bruta per scovare password all’interno del dispositivo infetto, ricercando le password tra quelle salvate dal browser e sulla macchina.

Nel corso della sua evoluzione, vista l’efficienza del trojan nella sua diffusione, venne riconfigurato in modo tale da consentire il download di payloads differenti nelle macchine infette, aumentandone drasticamente la pericolosità e passando così dal ruolo di semplice trojan horse a quello ben più minaccioso di trojan-dropper modulare.

Figura 1. Struttura dell’infezione da Emotet (fonte www.spambrella.com)

Inoltre, con lo scopo di aumentare i guadagni dell’organizzazione, le botnet create tramite il famoso trojan iniziarono successivamente ad essere affittate nel darkweb, rientrando quindi nella categoria del Malware-as-a-Service. Queste infrastrutture sono state affittate a molte altre organizzazioni criminali tra cui anche la cybergang Ryuk.

Nelle versioni successive in cui era utilizzato come dropper, il malware scaricava ed installava all’interno del dispositivo vittima altri malware tra cui i famosi TrickBot, Qbot e Conti.

La pericolosità di questo malware è dettata principalmente dalla sua caratteristica chiave ovvero essere polimorfico. Si intende perciò che l’impronta del malware, ovvero la sequenza di byte che lo identifica in modo univoco, viene modificata dal malware crittografando il proprio codice ad ogni infezione, in questo modo risulta complesso anche per gli anti-virus tradizionali rilevare la violazione.

Figura 2. Esempio richiesta di attivazione macro (fonte trendmicro)

Come si diffonde Emotet?

Inizialmente la diffusione era basata tramite mail-spam e una volta installato, svolgeva una ricerca dei contatti segnati come: familiari, amici, lavoro; all’interno di Outlook per poi inviare mail a questi contatti, spesso utilizzando come oggetto ”RE:” ed il titolo di una e-mail ricevuta in precedenza.

Da notare che le e-mail inviate erano scritte in modo da sembrare veramente autentiche e contenevano un file word che una volta scaricato e aperto richiedeva all’utente di abilitare le macro (Figura 2), in questo modo il codice nascosto all’interno del file veniva eseguito ed installato sulla nuova macchina.

Bisogna però considerare che la diffusione di Emotet, come avviene spesso anche con altri malware, non è sempre identica, infatti vengono segnalati casi di diffusione attraverso file Excell, rete Lan, e-mail, sempre eseguendo programmi esterni e più in generale file con estensioni (.doc, .docx, .xls, .xlsx) oppure cartelle compresse .zip protette da password inviata in allegato.

Nel caso specifico dell’Italia, vengono invece segnalate mail malevole con richiami al Mise, spam riguardanti il coronavirus, piuttosto che riguardanti la recente crisi in Ucraina (Figura 3).

Figura 3

Le botnet delle epoch 1, 2 e 3

Come si può ben immaginare, l’organizzazione criminale alle spalle di questo malware, non trasmette il trojan dal proprio computer di casa, bensì utilizza nella maggior parte dei casi delle botnet, ovvero un vasto gruppo di dispositivi compromessi collegati tramite internet ad infrastrutture di rete sotto controllo dei criminali.

Nel nostro caso, viene associato a termini noti come Epoch (epoche), ciò è utilizzato per indicare la botnet di distribuzione del malware e l’infrastruttura fisica di gestione della rete correlata ad essa, questi termini a loro volta sono associati ad uno specifico numero.

Le epoch 1, 2 e 3, sono quelle botnet incaricate della distribuzione molto attive fino al 2021, anno in cui tramite un’operazione speciale delle autorità di Germania, Paesi Bassi, Stati Uniti, Regno Unito, Francia, Lituania, Canada ed Ucraina coordinata tramite Europol ed Eurojust, le infrastrutture portanti e di supporto delle reti criminali individuate sono state bloccate e smantellate.

Figura 4: Fonte Europol

Questa operazione rese innocuo il trojan all’interno dei computer infetti rendendo il malware non più utilizzabile per le sue “mansioni” ed un grande numero di cyber-criminali legati a queste reti furono arrestati.

In seguito tramite l’operazione LadyBird venne sfruttata la funzionalità dropper di Emotet per scaricare su tutti i computer infetti un modulo contenente una procedura automatizzata di disinstallazione, messa in atto dalle forze dell’ordine,.

Il ritorno della minaccia: Epoch 4 e 5

Nel Novembre 2021 vi è stata una “resurrezione di Emotet” in quanto gruppi di cybercriminali iniziano a ricostruire le reti del trojan tramite nuove campagne di spam-mail, da cui nascono le Epoch 4 e 5.

La caratteristica principale che differenzia queste nuove botnet dalle precedenti è che in questo caso l’infezione da Emotet portava con sé l’attivazione di un beacon Cobalt Strike.

Cobalt Strike è uno strumento utilizzato nella sicurezza informatica per creare simulazioni di attività criminali in una rete, lo strumento in questione, attraverso l’installazione di un beacon permette l’esecuzione di comandi, esfiltrazione di dati, privilege escalation e movimenti laterali.

Il payload di Emotet in questa nuova versione, una volta installato il beacon, cerca di rintracciare un controller di dominio e le credenziali dell’Active Directory in modo da diffondersi attraverso tutti i computer della rete e quindi velocizzare la propria diffusione e la ricostruzione delle botnet.

Consigli pratici e precauzioni

  • Mantenersi informati attraverso i siti dei maggiori produttori di antivirus riguardo le recenti informazioni;
  • Mantenere aggiornati Sistemi Operativi e software in modo da ottenere il prima possibile patch di sicurezza che potrebbero rafforzare le difese in merito a nuove vulnerabilità;
  • Utilizzare l’autenticazione a due fattori;
  • Configurare adeguatamente la protezione degli endpoint;
  • Informare i propri dipendenti delle correnti campagne di spam E-Mail.

Nel caso specifico, gli amministratori di rete potrebbe invece ricorrere a metodi quali:

  • Blocco di allegati di posta non scansionabili da antivirus come gli archivi protetti da password ed estensioni di file note per il loro comune utilizzo in campagne malware;
  • Configurare filtri specifici dei gateway di posta elettronica;
  • Disabilitare l’utilizzo di Powershell oppure limitarne l’utilizzo ad Amministratori di sistema;
  • Predisporre le attuali misure di protezione basandosi anche sullo studio dei vettori di attacco noti osservandoli presso il registro ATT&CK come consigliato anche dal CSIRT Italiano;
  • Bloccare gli indirizzi IP utilizzati comunemente dai cybercriminali;
  • Bloccare l’esecuzione delle macro del pacchetto Office;
  • Possedere backup aggiornati e scollegati dalla rete.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.