Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità

Emotet: Il cavallo che torna al galoppo più pericoloso che mai

16 Marzo 2022 16:04

Autore: Eros Capobianco
Data Pubblicazione: 16/03/2022

Emotet è un malware della categoria Trojan Horse, che iniziò la sua prima diffusione nel 2014 che lo portò sul podio tra le principali minacce informatiche del decennio riuscendo a colpire oltre 1,6 milioni di dispositivi come riportato da Bleeping Computer.

Inizialmente Emotet, figlio dell’organizzazione criminale MealyBug era utilizzato con lo scopo di rubare credenziali di servizi bancari. Una volta installato il malware poteva scaricare diversi moduli incaricati dell’esfiltrazione dei dati.

Alcuni di questi moduli utilizzavano algoritmi di forza bruta per scovare password all’interno del dispositivo infetto, ricercando le password tra quelle salvate dal browser e sulla macchina.

Nel corso della sua evoluzione, vista l’efficienza del trojan nella sua diffusione, venne riconfigurato in modo tale da consentire il download di payloads differenti nelle macchine infette, aumentandone drasticamente la pericolosità e passando così dal ruolo di semplice trojan horse a quello ben più minaccioso di trojan-dropper modulare.

Figura 1. Struttura dell’infezione da Emotet (fonte www.spambrella.com)

Inoltre, con lo scopo di aumentare i guadagni dell’organizzazione, le botnet create tramite il famoso trojan iniziarono successivamente ad essere affittate nel darkweb, rientrando quindi nella categoria del Malware-as-a-Service. Queste infrastrutture sono state affittate a molte altre organizzazioni criminali tra cui anche la cybergang Ryuk.

Nelle versioni successive in cui era utilizzato come dropper, il malware scaricava ed installava all’interno del dispositivo vittima altri malware tra cui i famosi TrickBot, Qbot e Conti.

La pericolosità di questo malware è dettata principalmente dalla sua caratteristica chiave ovvero essere polimorfico. Si intende perciò che l’impronta del malware, ovvero la sequenza di byte che lo identifica in modo univoco, viene modificata dal malware crittografando il proprio codice ad ogni infezione, in questo modo risulta complesso anche per gli anti-virus tradizionali rilevare la violazione.

Figura 2. Esempio richiesta di attivazione macro (fonte trendmicro)

Come si diffonde Emotet?

Inizialmente la diffusione era basata tramite mail-spam e una volta installato, svolgeva una ricerca dei contatti segnati come: familiari, amici, lavoro; all’interno di Outlook per poi inviare mail a questi contatti, spesso utilizzando come oggetto ”RE:” ed il titolo di una e-mail ricevuta in precedenza.

Da notare che le e-mail inviate erano scritte in modo da sembrare veramente autentiche e contenevano un file word che una volta scaricato e aperto richiedeva all’utente di abilitare le macro (Figura 2), in questo modo il codice nascosto all’interno del file veniva eseguito ed installato sulla nuova macchina.

Bisogna però considerare che la diffusione di Emotet, come avviene spesso anche con altri malware, non è sempre identica, infatti vengono segnalati casi di diffusione attraverso file Excell, rete Lan, e-mail, sempre eseguendo programmi esterni e più in generale file con estensioni (.doc, .docx, .xls, .xlsx) oppure cartelle compresse .zip protette da password inviata in allegato.

Nel caso specifico dell’Italia, vengono invece segnalate mail malevole con richiami al Mise, spam riguardanti il coronavirus, piuttosto che riguardanti la recente crisi in Ucraina (Figura 3).

Figura 3

Le botnet delle epoch 1, 2 e 3

Come si può ben immaginare, l’organizzazione criminale alle spalle di questo malware, non trasmette il trojan dal proprio computer di casa, bensì utilizza nella maggior parte dei casi delle botnet, ovvero un vasto gruppo di dispositivi compromessi collegati tramite internet ad infrastrutture di rete sotto controllo dei criminali.

Nel nostro caso, viene associato a termini noti come Epoch (epoche), ciò è utilizzato per indicare la botnet di distribuzione del malware e l’infrastruttura fisica di gestione della rete correlata ad essa, questi termini a loro volta sono associati ad uno specifico numero.

Le epoch 1, 2 e 3, sono quelle botnet incaricate della distribuzione molto attive fino al 2021, anno in cui tramite un’operazione speciale delle autorità di Germania, Paesi Bassi, Stati Uniti, Regno Unito, Francia, Lituania, Canada ed Ucraina coordinata tramite Europol ed Eurojust, le infrastrutture portanti e di supporto delle reti criminali individuate sono state bloccate e smantellate.

Figura 4: Fonte Europol

Questa operazione rese innocuo il trojan all’interno dei computer infetti rendendo il malware non più utilizzabile per le sue “mansioni” ed un grande numero di cyber-criminali legati a queste reti furono arrestati.

In seguito tramite l’operazione LadyBird venne sfruttata la funzionalità dropper di Emotet per scaricare su tutti i computer infetti un modulo contenente una procedura automatizzata di disinstallazione, messa in atto dalle forze dell’ordine,.

Il ritorno della minaccia: Epoch 4 e 5

Nel Novembre 2021 vi è stata una “resurrezione di Emotet” in quanto gruppi di cybercriminali iniziano a ricostruire le reti del trojan tramite nuove campagne di spam-mail, da cui nascono le Epoch 4 e 5.

La caratteristica principale che differenzia queste nuove botnet dalle precedenti è che in questo caso l’infezione da Emotet portava con sé l’attivazione di un beacon Cobalt Strike.

Cobalt Strike è uno strumento utilizzato nella sicurezza informatica per creare simulazioni di attività criminali in una rete, lo strumento in questione, attraverso l’installazione di un beacon permette l’esecuzione di comandi, esfiltrazione di dati, privilege escalation e movimenti laterali.

Il payload di Emotet in questa nuova versione, una volta installato il beacon, cerca di rintracciare un controller di dominio e le credenziali dell’Active Directory in modo da diffondersi attraverso tutti i computer della rete e quindi velocizzare la propria diffusione e la ricostruzione delle botnet.

Consigli pratici e precauzioni

  • Mantenersi informati attraverso i siti dei maggiori produttori di antivirus riguardo le recenti informazioni;
  • Mantenere aggiornati Sistemi Operativi e software in modo da ottenere il prima possibile patch di sicurezza che potrebbero rafforzare le difese in merito a nuove vulnerabilità;
  • Utilizzare l’autenticazione a due fattori;
  • Configurare adeguatamente la protezione degli endpoint;
  • Informare i propri dipendenti delle correnti campagne di spam E-Mail.

Nel caso specifico, gli amministratori di rete potrebbe invece ricorrere a metodi quali:

  • Blocco di allegati di posta non scansionabili da antivirus come gli archivi protetti da password ed estensioni di file note per il loro comune utilizzo in campagne malware;
  • Configurare filtri specifici dei gateway di posta elettronica;
  • Disabilitare l’utilizzo di Powershell oppure limitarne l’utilizzo ad Amministratori di sistema;
  • Predisporre le attuali misure di protezione basandosi anche sullo studio dei vettori di attacco noti osservandoli presso il registro ATT&CK come consigliato anche dal CSIRT Italiano;
  • Bloccare gli indirizzi IP utilizzati comunemente dai cybercriminali;
  • Bloccare l’esecuzione delle macro del pacchetto Office;
  • Possedere backup aggiornati e scollegati dalla rete.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Sandro Sana 300x300
Membro del gruppo di Red Hot Cyber Dark Lab e direttore del Red Hot Cyber PodCast. Si occupa d'Information Technology dal 1990 e di Cybersecurity dal 2014 (CEH - CIH - CISSP - CSIRT Manager - CTI Expert), relatore a SMAU 2017 e SMAU 2018, docente SMAU Academy & ITS, membro ISACA. Fa parte del Comitato Scientifico del Competence Center nazionale Cyber 4.0, dove contribuisce all’indirizzo strategico delle attività di ricerca, formazione e innovazione nella cybersecurity.
Aree di competenza: Cyber Threat Intelligence, NIS2, Governance & Compliance della Sicurezza, CSIRT & Crisis Management, Ricerca, Divulgazione e Cultura Cyber
Visita il sito web dell'autore

Articoli in evidenza

Immagine del sitoInnovazione
Robot in cerca di carne: Quando l’AI affitta periferiche. Il tuo corpo!
Silvia Felici - 06/02/2026

L’evoluzione dell’Intelligenza Artificiale ha superato una nuova, inquietante frontiera. Se fino a ieri parlavamo di algoritmi confinati dietro uno schermo, oggi ci troviamo di fronte al concetto di “Meatspace Layer”: un’infrastruttura dove le macchine non…

Immagine del sitoCybercrime
DKnife: il framework di spionaggio Cinese che manipola le reti
Pietro Melillo - 06/02/2026

Negli ultimi anni, la sicurezza delle reti ha affrontato minacce sempre più sofisticate, capaci di aggirare le difese tradizionali e di penetrare negli strati più profondi delle infrastrutture. Un’analisi recente ha portato alla luce uno…

Immagine del sitoVulnerabilità
Così tante vulnerabilità in n8n tutti in questo momento. Cosa sta succedendo?
Agostino Pellegrino - 06/02/2026

Negli ultimi tempi, la piattaforma di automazione n8n sta affrontando una serie crescente di bug di sicurezza. n8n è una piattaforma di automazione che trasforma task complessi in operazioni semplici e veloci. Con pochi click…

Immagine del sitoInnovazione
L’IA va in orbita: Qwen 3, Starcloud e l’ascesa del calcolo spaziale
Sergio Corpettini - 06/02/2026

Articolo scritto con la collaborazione di Giovanni Pollola. Per anni, “IA a bordo dei satelliti” serviva soprattutto a “ripulire” i dati: meno rumore nelle immagini e nei dati acquisiti attraverso i vari payload multisensoriali, meno…

Immagine del sitoCyber Italia
Truffe WhatsApp: “Prestami dei soldi”. Il messaggio che può svuotarti il conto
Silvia Felici - 06/02/2026

Negli ultimi giorni è stato segnalato un preoccupante aumento di truffe diffuse tramite WhatsApp dal CERT-AGID. I messaggi arrivano apparentemente da contatti conosciuti e richiedono urgentemente denaro, spesso per emergenze come spese mediche improvvise. La…