Redazione RHC : 8 Marzo 2023 13:45
Il CERT-AGID, ha pubblicato recentemente un articolo che riporta che la botnet Emotet, precisamente la versione Epoch4, si sta diffondendo sempre di più in Italia e dopo una pausa di 4 mesi, Emotet riparte con una campagna massiva rivolta ad utenti italiani.
L’ultima attività di Emotet osservata in Italia risale al mese di novembre 2022 ed è durata appena una settimana, precisamente dal 3 al 9 novembre, nel corso della quale il CERT-AGID ha registrato 16 campagne veicolate tramite email con allegati ZIP ed XLS che hanno sfruttato le botnet Epoch4 ed Epoch5.
La campagna odierna, individuata e contrastata dal CERT-AGID, non interessa un tema in particolare ma riprende conversazioni già intercorse, fornendo in allegato un file ZIP (in questo caso “Copia Fattura.zip“) contenente un file di tipo DOC di oltre 500MB.
PARTE LA PROMO ESTATE -40%
RedHotCyber Academy lancia una promozione esclusiva e a tempo limitato per chi vuole investire nella propria crescita professionale nel mondo della tecnologia e della cybersecurity!
Approfitta del 40% di sconto sull’acquisto congiunto di 3 corsi da te scelti dalla nostra Academy. Ad esempio potresti fare un percorso formativo includendo Cyber Threat intelligence + NIS2 + Criptovalute con lo sconto del 40%. Tutto questo lo potrai fruire, dove e quando vuoi e con la massima flessibilità, grazie a lezioni di massimo 30 minuti ciascuna.
Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
La dimensione esagerata del file DOC è voluta per evitare che l’utente possa sottoporla ad analisi sulle sandbox online.
Il contenuto reale del file DOC risulta essere poco più di 300 Kb. ai quali sono stati aggiunti una serie di null byte fino a superare la dimensione di 500MB.
Come già osservato in molte altre campagne simili, il file DOC è predisposto con una macro malevola, leggermente offuscata, che ha lo scopo di scaricare ulteriori file (PE o ZIP) ed eseguirli.
Le URL da cui scaricare i file sono offuscate e vengono testate, una ad una, finché non viene rilasciato il file richiesto.
A tal proposito, il CERT-AGID ha prodotto un semplice script python che consente, adattandolo di volta in volta al vba estratto tramite oletools, di deoffuscare le macro utilizzate per questa campagna e recuperare rapidamente le dropurl:
import re
def decode(s, mp, n):
return "".join([s[mp[i]-1] for i in range(0, n)])
with open("macro.vba", "r") as f:
lines = f.readlines()
qawel = re.compile(r"^(\w+)\s*=\s*qawel\(")
arr = re.compile(r"^\w+\((\d+)\)\s*=\s*(\d+)$")
asg = re.compile(r'^\w+\s*=\s*"(.*?)"$')
num = re.compile(r'^\w+\s*=\s*(\d+)$')
res = []
for i in range(0, len(lines)):
l = lines[i]
qm = qawel.search(l)
if not qm:
res.append(l)
continue
j = i - 1
mp = [0]*100
while m := arr.search(lines[j]):
mp[int(m.group(1))] = int(m.group(2))
j -= 1
m = asg.search(lines[j])
s = m.group(1)
j -= 1
m = num.search(lines[j])
n = int(m.group(1))
dec = decode(s, mp, n)
v = qm.group(1)
k = i - j + 1
res = res[:-k]
res.append(f"{v} = \"{dec}\n\"")
with open("macro.deob.vba", "w") as f:
f.writelines(res)
Il risultato ottenuto dallo script consente di leggere chiaramente il codice della macro e quindi la lista delle dropurl che utilizzerà per scaricare le componenti malevole:
Il file ottenuto dalle dropurl è un file ZIP che contiene un PE, in particolare una DLL di oltre 500MB, anche in questo caso ripiena di null byte, che successivamente eseguirà tramite “regsvr32”, come si evince dalla macro deoffuscata:
I C2 rilevati in questa campagna sono 49 ed afferiscono alla botnet Emotet denominata Epoch4.
AGID, in forza del suo mandato istituzionale ed in particolare degli articoli 14bis e 51 del D. Lgs 5 marzo 2005 n. 82 (CAD) ed in linea con gli obiettivi descritti dal “Piano triennale per l’informatica nella pubblica amministrazione” si impegna, tramite il CERT-AGID, a mantenere e sviluppare servizi di sicurezza preventivi e funzioni di accompagnamento utili per la crescita e la diffusione della cultura della sicurezza informatica.
L’art. 51, comma 1-bis del CAD (Sicurezza e disponibilità dei dati, dei sistemi e delle infrastrutture delle pubbliche amministrazioni) indica che AGID attua, per quanto di competenza e in raccordo con le altre autorità competenti in materia, il Quadro strategico nazionale per la sicurezza dello spazio cibernetico e il Piano nazionale per la sicurezza cibernetica e la sicurezza informatica.
AGID svolge quindi un ruolo significativo nella tutela della sicurezza nazionale in ambito di sicurezza cibernetica, di prevenzione e di diffusione della cultura di sicurezza informatica nella pubblica amministrazione.
Gli IoC relativi a questa campagna sono stati già condivisi con le organizzazioni accreditate al flusso IoC del CERT-AgID.
Link: Download IoC
Nel febbraio 2025 avevamo già osservato il funzionamento di DDoSIA, il sistema di crowd-hacking promosso da NoName057(16): un client distribuito via Telegram, attacchi DDoS contro obiettivi europ...
Le vulnerabilità critiche recentemente scoperte nell’infrastruttura Cisco sono già state sfruttate attivamente dagli aggressori per attaccare le reti aziendali. L’azienda ha co...
La Red Hot Cyber Conference ritorna! Dopo il grande successo della terza e quarta edizione, torna l’appuntamento annuale gratuito ideato dalla community di RHC! Un evento pensato per ...
Con la rapida crescita delle minacce digitali, le aziende di tutto il mondo sono sotto attacco informatico. Secondo gli ultimi dati di Check Point Research, ogni organizzazione subisce in media 1,984 ...
La nuova famiglia di malware LameHug utilizza il Large Language Model (LLM) per generare comandi che vengono eseguiti sui sistemi Windows compromessi. Come riportato da Bleeping Computer, LameHug ...
Iscriviti alla newsletter settimanale di Red Hot Cyber per restare sempre aggiornato sulle ultime novità in cybersecurity e tecnologia digitale.
Copyright @ REDHOTCYBER Srl
PIVA 17898011006