InfoSpyware

TOP Malware: EMOTET

¿Que es EMOTET?

EMOTET (también conocido como Heodo o Geodo) tuvo aparición en el año 2014 cuando fue catalogado como troyano bancario, sin embargo, con el tiempo ha adquirido nuevas y robustas capacidad de botnet, al punto de convertirse en un verdadero CDN (Content Delivery Network) capaz de instalar otras amenazas en el equipo o red víctima, lo que se conoce como «loader». Hoy en día EMOTET pone en jaque a las empresas del mundo al incluir en sus ataques técnicas avanzadas de ingeniería social y mecanismos para evitar la inteligencia artificial y el aprendizaje automático.

Módulos de EMOTET

Desde su introducción, esta amenaza ha utilizado varios módulos:

Distribución de EMOTET

EMOTET se distribuye a través de campañas de spam, con correos Phishing que llaman a la acción del receptor y que contienen o un archivo adjunto o un enlace para la descarga de un archivo que finalmente realiza la instalación de la amenaza.

Según los archivos adjuntos, se han visto de los siguientes tipos:

Según los enlaces de los correos, se han visto de los siguientes tipos:

Lo más común es recibir un documento Microsoft Word como el siguiente, que al habilitar la edición, la amenaza se ejecuta e inicia el flujo de infección.

A continuación, algunos ejemplos de los correos Phishing enviados en estas campañas.

Flujo de Infección de EMOTET

La siguiente secuencia representa el flujo de infección tradicional.

Objetivos Geográficos de EMOTET

Según múltiples fuentes y reportes de investigadores y empresas de Ciberseguridad, EMOTET ha estado presente en múltiples países desde su fecha de descubrimiento entre ellos Estados Unidos, Canadá, Alemania, Suiza, Taiwan, Hong Kong, China, Japón, Polonia, Reino Unido y Australia. A nivel latinoamericano esta presente en Chile, Argentina, Brasil, Uruguay, Paraguay, Bolivia, Perú, Colombia, Ecuador, Costa Rica, El Salvador, Guatemala, República Dominicana y México.

¿El fin de Emotet?

El día 27 de enero del 2021, La Agencia de la Unión Europea para la Cooperación en materia de Aplicación de la Ley (Europol) ha lanzado un comunicado en su sitio web oficial de una operación para comprometer las operaciones de EMOTET. Esta operación es el resultado de un esfuerzo de colaboración entre autoridades de los Países Bajos, Alemania, Estados Unidos, Reino Unido, Francia, Lituania, Canadá y Ucrania, con una actividad internacional coordinada por Europol. Esta operación se llevó a cabo en el marco de la Plataforma Multidisciplinar Europea Contra las Amenazas Criminales.

Para interrumpir la infraestructura de EMOTET, las fuerzas del orden se unieron para crear una estrategia operativa eficaz. El resultado fue la acción de esta semana mediante la cual las autoridades policiales y judiciales obtuvieron el control de la infraestructura y la derribaron desde adentro.

Las máquinas infectadas de las víctimas se han redirigido hacia esta infraestructura controlada por las fuerzas del orden. Este es un enfoque nuevo y único para interrumpir las actividades de los facilitadores del ciberdelito.


Vía: Cronup

Salir de la versión móvil