Két év után idén júniusban visszatért az egyik legveszélyesebb moduláris banki trójai.
Alig néhány év alatt az Emotet egy egyszerű banki adatlopásra szakosodott trójaiból, egy kiváló rejtőzködési lehetőségekkel bíró, komplex károkozó szoftverré nőtte ki magát. Annak ellenére, hogy két éve még úgy tűnt sikerült véglegesen lekapcsolni az Emotet botnetet üzemeltető bandát, most újabb modullal rukkoltak elő: azokat a felhasználókat veszik célba, akik Chrome böngészőt hasznának a bankoláshoz.
Újgenerációs modul, jól bevált trükkök
A Proofpoint’s Threat Insight hívta fel a figyelmet az E4 botnet által kidobott újgenerációs Emotet csalására, amely során a Chrome-ban tárolt bankkártya adatokat szerzik meg a kiberbűnözők. A botnet egy olyan hitelkártyalopó modullal próbálja megfertőzni a potenciális áldozatokat, amely a Google Chrome felhasználói profiljaiban tárolt kártyainformációk begyűjtését hajtja végre.
Az Emotet és változatai számtalan módon tudnak települni: van, hogy antivírus programjának adják ki magukat, míg máskor a nagy érdeklődésre számot tartó események kapcsán bukkannak fel, ilyen volt Edward Snowden könyvének Word változatát ígérő spam kampánya. Előbbi esetében az eredetihez megszólalásig hasonló oldalról letöltött dokumentumban volt elrejtve a fertőzött Windows shortcut file (.LNK), amivel távolról PowerShell parancsokat hajtottak végre az áldozat számítógépén, átvéve a teljes kontrollt az eszköz felett. Most is a .LNK kiterjesztésű file-okat használják a támadók.
Az sem ritka, hogy ilyen módon a szöveges üzenetben szereplő átirányító link segítségével a banki hitelesítő adatokat próbálják megszerezni. A csaláshoz regisztrált domain nevek teljesen hasonlatosak az eredeti banki oldalakhoz, alapesetben csupán 1-1 karakterben különböznek. Eddig két millió embert sikerült így tőrbe csalniuk.
Célkeresztben a Chrome
Amint a kártya adatokat (név, lejárati hónap és év, kártyaszám) megszerezték, a kártevő program ezeket parancs- és vezérlő (C2) szerverekre küldi, ami eltér az Emotet által korábban használt kártyalopó modultól.
A június 6-án felfedezett új csalás első sorban a Chrome böngészőt használókat célozza, így az ott elmentett adatokra most fokozottan oda kell figyelni. Alaposan ellenőrizni kell az adott weboldalt, mielőtt az internetről töltenénk le file-okat, ahogy a kéretlen üzenetek csatolmányait is kellő körültekintéssel kell kezelni, nem beszélve a harmadik féltől származó appok letöltéséről.







