Torna la botnet “Emotet”, nuovi comportamenti e tattiche aggressive

La notizia dovrebbe spingere le eventuali vittime a conoscere le nuove tecniche e preparare nuove difese.

botnet

Torna in attività la botnet “Emotet”. Per Proofpoint potrebbe essere una fase di test e sperimentazione di basso profilo prima del lancio di nuove campagne. Infatti i ricercatori Proofpoint hanno identificato un’attività di Emotet a basso volume, sensibilmente differente dai comportamenti tradizionali. L’attività si è verificata mentre Emotet appariva “in pausa”, ma da allora l’attore della minaccia ha ripreso le sue attività tipiche. Opinione di Proofpoint è che il gruppo che distribuisce Emotet stia probabilmente testando nuove tattiche, tecniche e procedure (TTP) su piccola scala. Questo prima di adottarle su campagne più ampie o di distribuirle in parallelo.

Emotet è tornato

Sherrod DeGrippo, Vice President, Threat Research and Detection, Proofpoint
Dopo mesi di attività regolare, Emotet sta cambiando le carte a sua disposizione. È probabile che il responsabile di questa campagna stia testando nuovi comportamenti su piccola scala prima di adottarli in modo più ampio, o di distribuirli tramite nuovi TTP accanto alle sue attuali campagne ad alto volume. Le organizzazioni dovrebbero essere consapevoli delle nuove tecniche e assicurarsi di implementare le relative difese.

Cosa contengono i messaggi

I messaggi contenevano URL di OneDrive che ospitavano un archivio zip contenente file XLL che consegnavano il malware Emotet. Con ogni probabilità il responsabile di questa campagna è ancora TA542.

Chi è Emotet

Emotet è una prolifica botnet e un trojan che prende di mira le piattaforme Windows per distribuire malware. Era considerato una delle più attive minacce cybercriminali prima della sua chiusura da parte delle forze dell’ordine nel gennaio 2021. Nel novembre 2021, 10 mesi dopo la sua scomparsa dal panorama delle minacce, Proofpoint ha osservato una ripresa del botnet. Da allora, il gruppo associato a Emotet, TA542, ha preso di mira migliaia di clienti con decine di migliaia di messaggi in più aree geografiche. In alcuni casi, il volume dei messaggi raggiunge oltre un milione per campagna.

Nuovi comportamenti e tattiche, Emotet è tornato

Tuttavia, la nuova attività osservata da Proofpoint può rappresentare un distacco dai loro comportamenti tipici. Inoltre indica che il gruppo sta testando nuove tecniche di attacco su piccola scala prima di adottarle per campagne di volume maggiore. In alternativa, questi nuovi TTP possono indicare che TA542 può ora essere impegnato in attacchi più selettivi e limitati in parallelo alle tipiche campagne email su larga scala.