根据US-CERT的说法,类似欧洲刑警组织这种针对Emotet傀儡网络的扫荡行动,每一次行动至少都要花费百万美元以上,显见,这种傀儡网络对全球造成的损失虽然巨大,但警方想要抄家,也非易事。
Emotet最早在2014年就是一个金融木马的骇客组织,但后来慢慢转型,成为提供网络犯罪基础架构,以及相关恶意程式与工具的幕后黑手。
Fox-IT威胁分析师吴宗育(ZY Wu)则从技术层面,来剖析Emotet这个全球规模数一数二的傀儡网络,他表示,Emotet 中继站设计成多层次网络架构。
第一层为受 Emotet 感染的受骇主机,第二层通常架设于被入侵的网站服务器上,而第三层(目前主流共识的研判)为黑客实际注册的服务器,每一层架构会负责将流量导向下一层。他坦言,Emotet这样的设计方式,除了让执法单位拔除整个傀儡网络的难度更高之外,也使外界更难窥得完整的网络架构。
进一步分析可以发现,此架构第一层的中继站为受感染的电脑,这些电脑时常隐藏在局域网络 (NAT)内部,Emotet 模组化的设计得以在感染电脑后,从中继站派送通用随插即用模组 (UPNP Module),此模组会向局域网络的路由器,来注册通讯埠转发(Port Forwarding),让外网受感染的机器可与位于内网的傀儡电脑进行沟通。
因为Emotet在相关恶意程式的派送和部署等相关的设置,都可以透过自动化方式完成,也会使得相关网络骇客组织管理、设置恶意网络的成本降得更低。
他也引述根据趋势科技的研究来印证,因为在2018年,这傀儡网络有两组互不相通的架构平行运作,至今,大家已观察到三组独立架构,只不过,Emotet为何采用这种网络架构?背后原因仍然成谜。
Emotet最主要的三种传播方式
事实上,若单就Emotet而言,也是最恶名昭彰的垃圾邮件傀儡网络。
吴宗育表示,Emotet有三种主要的传播方式,第一种是透过账号密码窃取模组(Credential Stealer Module),将受害者电脑上的账号、密码传送回中继站,回传的资料中,就有机会得知包含信箱的账号、密码等资讯。
第二种就是使用邮件窃取模组(Email Stealer),将受害者电脑上的信件传送回中继站,再从信件中,获得攻击目标的资讯。从2019年底开始,傀儡网络也会回复偷取的信件,借此增加社交工程成功概率。
至于第三种,则是垃圾邮件发送模组(Spamming Module),从受害者电脑上登入被窃取的邮件信箱帐密,并自动寄出垃圾邮件。
这个方式也与以往垃圾邮件发送方式不同,该模组因为通过邮件服务器的认证,寄送者会视为正常的邮件服务器。
而Emotet 对内则会利用字典档攻击方式,针对管理者共用机制(Admin Shares)、Wi-Fi服务器进行散播;这些字典档的字库内容,就可能是来自遭窃取账号、密码中所统计出来的最常使用的弱密码。
吴宗育表示,若以技术角度面切入分析可以发现,自2018年起,Emotet对外提供网络犯罪服务的对象,屈指可数,有哪些主要客户?如用The Trick gtag=mor开头的集团,以及使用Qakbot 的集团。
他指出,目前俄罗斯精英网络犯罪组织经营方式,已和一般中小企业无大差别。
以俄罗斯检调单位对Lurk网络犯罪集团的起诉书为例,该集团于莫斯科与叶卡捷琳堡,皆设有实体办公室,所以,此次八国联手对Emotet抄底的据点,也有可能是Emotet的实体办公室,而这和其他俄罗斯精英网络犯罪组织的运作趋势相符。
面对Emotet的解决之道
因为Emotet是透过垃圾邮件散布,如果使用者或许无法察觉个人电脑遭到Emotet“挟持”的话,会有什么特征呢?吴宗育表示,目前所知,荷兰警方有提供电子邮件查验的服务,可以确认个人使用的电子邮件是否是Emotet用来滥发垃圾邮件的傀儡电脑(查验网址)。
另外,也可以细心一点从日常工作和生活中观察异状,吴宗育举例,像是有信件来往的客户向你抱怨,说你跟他的信件来往中怎么多了一个看不懂的附件或是url等,都可能是个人电脑遭到Emotet等傀儡网络滥用的征兆。
虽然,现在的恶意程式不容易让一般使用者察觉,也不容易检查,但如果怀疑垃圾邮件的附件可能是恶意文件,可以上传VirusTotal做检查,但这对于加密附件无效。
他也说,因为恶意程式会自动化的往内网横向移动,也会利用社交工程方式,引诱使用者毫不迟疑地打开邮件,他建议,防毒软件的扫描是不可或缺的基本工具,若有疑似现象时,建议应该要请专家来进行检查。
趋势科技指出,Emotet主要通过电子邮件传递,采用社交工程技巧,并可能使用合法的电子邮件地址发送。为避免在不知不觉中下载此恶意软件,因此,趋势科技建议,使用者应该要避免打开未知或可疑的电子邮件。
由于Emotet放弃了SMB漏洞作为传播方法,趋势科技表示,保持使用者电脑系统更新,也很重要;透过定期更改密码,对于打击Emotet也很有用。趋势科技也观察到,该恶意软件会丢弃浏览器和电子邮件密码抓取模块,借此窃取使用者的凭证,或是使用类似Mimikatz等黑客工具来恢复存储的密码。
Emotet在疫情大流行期间活跃,常用COVID-19作为垃圾邮件主旨
2020年因为COVID-19全球大流行,对于许多网络犯罪集团也造成冲击。吴宗育观察表示,COVID-19在俄罗斯肆虐的那段期间,很多恶意活动都处于停止或类似休眠的状态,就像俄语系的网络犯罪集团或黑客族群都死了;但后来随着封城措施逐步解封,原先俄语系的网络犯罪集团的网络活动,又陆续活跃起来。他认为,从上述的现象也可以印证,这些网络犯罪集团的本业,极可能有实体办公室。
因为Emotet是一个很爱用时下当红话题来诱骗受害者手段的网络犯罪集团,许多资安专家也发现,他们会使用大量与COVID-19相关邮件主题,来攻击受害者,甚至包含各种医疗机构在内。
电脑使用者如果想要确认自身是否曾经沦为Emotet傀儡网络的其中一员,想确认电子信箱是否遭到滥用,可以采用荷兰警方的电邮查验服务做相关的确认。
阻挡Emotet必用的恶意IP地址清单
这次八国联手抄底Emotet,各国执法单位也掌握不同IOC的IP地址,Fox-IT威胁分析师吴宗育(ZY Wu)表示,企业资安从业人员务必将相关的IP地址汇入自家的防火墙规则中,一旦察觉到企业内网环境对外连线到下列IP地址,应该要尽速请资安事件调查专家介入,清理可能遭到Emotet污染的内网环境。下列是阻挡的IP地址清单:
80.158.3.161:443
80.158.51.209:8080
80.158.35.51:80
80.158.63.78:443
80.158.53.167:80
80.158.62.194:443
80.158.59.174:8080
80.158.43.136:80
相关报导 百炼成魔:Emotet傀儡网络为何难以打倒?
相关文章
- YouTube更新违反规定政策,提升惩处透明度和一致性
2023-12-31 14:00:52
- 传苹果将把中国iCloud正式交给本地化经营 苹果手机icloud换区存储操作
2023-12-27 18:34:43
- 刘德华代言什么手机?刘德华成华为Mate 60 RS非凡大师华为5G新手机代言人
2023-09-26 21:55:08
- WebOS新系统:Palm Pre手机最新款高价登港
2023-06-23 15:39:14
- 帮助企业组织对抗勒索软件,资安通报机构设立防护专区,可协助事前、事中与事后因应
2023-06-22 09:36:10
- 蔚来全系产品降价3万 取消免费换电 换一次电池180元
2023-06-12 17:27:49
- 电商平台三巨头开打最大规模折扣 价格战再次打响
2023-03-05 18:58:40
- 爱立信节省成本裁员四千人 爱立信全球员工总数五分之一
2023-02-24 22:27:29
- 蜜芽关停近况,八位数重金买三字顶级新域名mia.com也关闭
2023-02-23 16:18:14
- 联想CEO杨元庆:联想集团需要裁员32%削减部分业务支出
2023-02-18 12:45:25
- 蓝色光标2022营收亏损18亿 客户预算减少明显
2023-02-18 12:40:08
- 三星工厂或将80%生产转至越南 因本地劳动力成本上升
2023-02-17 23:09:16
- 香港八达通卡如何激活?没用失效过期余额怎么办
2023-02-17 18:34:51
- 中兴通讯被曝将裁员20% 称只裁国外的
2023-02-17 18:33:26
- 苹果新iPhone15Pro手机终于改用USB-C(火牛)数据线??Lightning充电接口退出
2023-02-17 16:57:22
- 突发!蓝色光标曾为中国民企500强龙头 如今业绩亏损断崖下跌
2023-02-16 14:31:19
- 三星发布自家carplay车载中控系统 Car Mode for Galaxy 可以连接carplay吗?
2023-02-14 00:53:17
- Opera浏览器宣布集成ChatGPT 一键生成网页内容摘要
2023-02-14 00:32:08
- 谷歌google计划重返进入中国市场?但结果可能令你失望
2023-02-13 16:57:15
- Zoom紧急裁员1300人 佔员工总数15%
2023-02-08 14:59:11
最新资讯
- 淘宝天猫仅退款属于诈骗吗?淘宝天猫开始部分取消仅退款2024-10-01 13:01:28
- 哈啰app借钱|哈啰借钱app下载安装免费小小上当和电话骚扰2024-10-01 11:22:38
- 白嫖党|山西大同大学学生网购申请“仅退款”被拒骂客服一小时2024-09-27 09:10:44
- 北大数学教授袁新意《姜萍事件的疑点分析》点评姜萍板书 阿里巴巴竞赛受质疑2024-06-28 10:07:40
- 天猫新规可以无条件申请“仅退款”了?淘宝天猫又离狗多多零元购近了一步2024-06-28 09:27:13
手机
- 中国11月手机出货量增34% 5G手机出货量2709.2万部2023-12-28 19:27:57
- 荣耀发布新一代旗舰荣耀Magic5系列,新款上市价格分期0首付3999元起2023-03-06 16:12:32
- 美国商务部指违禁,长江存储被美国拜登制裁名单面临停工裁员2023-02-17 18:41:53
- 苹果Apple iOS车载系统CarPlay支持哪些更多汽车品牌2023-02-02 17:33:27
- 香港去哪买三星手机回来吗? 买香港便宜售价手机市场地点和网站2023-02-02 11:03:11
数码
- 华为5G芯片正式亮相:预示华为将发首款5G手机2023-08-31 13:22:33
- 腾讯传计划放弃虚拟现实VR硬件计划2023-02-17 23:32:30
- 三星手机份额大跌!三星手机中国市场份额变化国内仅剩3%2023-02-01 17:06:15
- 三星手机份额大跌在中国没市场了!国内市场占有率仅剩1%国外比苹果销量高2023-02-01 16:59:53
- vivo发布2022 vivoNEX手机极简易浏览器下载:简洁流畅无广告!2022-12-02 17:29:30
科技
- B站怎么炸崩了哔哩哔哩服务器今日怎么又炸挂了?技术团队公开早先原因2023-03-06 19:05:55
- 苹果iPhoneXS/XR手机电池容量续航最强?答案揭晓2023-02-19 15:09:54
- 华为荣耀两款机型起内讧:荣耀Play官方价格同价同配该如何选?2023-02-17 23:21:27
- google谷歌原生系统Pixel3 XL/4/5/6 pro手机价格:刘海屏设计顶配版曾卖6900元2023-02-17 18:58:09
- 科大讯飞同传同声翻译软件造假 浮夸不能只罚酒三杯2023-02-17 18:46:15