Instituții atacate de malware-ul de tip bancar Emotet

O serie de entități publice și private din România au fost puternic afectate de valuri succesive de atacuri cu malware-ul de tip bancar Emotet, în ultimele luni, informează Centrul Național de Răspuns la Incidente de Securitate Cibernetică (CERT-RO), într-o alertă publicată pe propria pagină de internet, informează Agerpres. Emotet este un malware de tip bancar, ce infectează computerele care folosesc sistemul de operare Microsoft Windows, prin intermediul link-urilor sau al atașamentelor malspam infectate (ex.: PDF, DOC etc.). Malware-ul este un troian cunoscut, descoperit în urmă cu aproximativ șase ani, mai întâi în Europa și apoi în SUA.

Conform experților CERT-RO, virusul se activează pe computerul unui utilizator cu intenția de a fura date financiare.

„CERT-RO a observat în ultimele luni o persistență, iar în ultimul timp o creștere a volumului atacurilor care vizează infectarea cu malware-ul de tip bancar Emotet. Atacurile nu au o țintă clară prestabilită și vizează atât utilizatori obișnuiți, cât și instituții publice sau organizații private. Ce face Emotet? Vorbim despre un troian care încearcă să extragă detalii financiare de pe dispozitivele infectate. Este important de știut fapul că acest tip de atac poate fi evitat dacă se respectă o igienă de securitate minimală. Pentru că atacul se propagă prin e-mail, utilizatorii trebuie să fie vigilenți, să verifice în sursa mesajului adresa exactă de unde provine, iar dacă încă au suspiciuni să verifice informația cu expeditorul. Totodată, utilizatorii trebuie să evite accesarea link-urilor și atașamentelor din mail-urile suspecte, înainte de a le scana cu o soluție de securitate. În același timp, subliniem importanța adoptării unei rutine de securitate care cuprinde actualizarea frecventă a sistemului de operare și a software-ului folosit pe dispozitive, efectuarea unor back-up-uri (copii de siguranță) ale fișierelor și configurarea corectă a instrumentelor cu care ne conectăm la internet (ex: router). În cazul în care au fost infectați, să se adreseze CERT-RO la numărul de urgență 1911 sau adresa de e-mail alerts@cert.ro”, a declarat, pentru Agerpres, Mihai Rotariu, purtător de cuvânt al CERT-RO.

În acest moment, există trei modalități prin care se poate infecta PC-ul/rețeaua cu acest malware de tip bancar, în toate cazurile pornindu-se de la un mail tip spam: e-mail de tip spam, cu un atașament ce conține macro-uri care descarcă malware; e-mail de tip spam cu atașament ce conține macro-uri, dar fișierul malițios este inclus într-o arhivă cu parolă (parola este comunicată în textul mail-ului, pentru ca victima să îl poată dezarhiva); e-mail de tip spam care are inclus în text un link, care odată accesat va ajunge să infecteze dispozitivul cu malware.

Pe acest fond, CERT-RO are și câteva recomandări pentru evitarea atacurilor cu Emotet: „Fiți atenți atunci când verificați e-mail-urile primite, în special cele care conțin atașamente! Emotet este încă activ, se propagă prin intermediul e-mail-ului și vizează deopotrivă persoane fizice, instituții publice sau companii private. În cazul în care aveți suspiciuni legate de veridicitatea informației din mail, verificați autenticitatea informațiilor oferite de presupusul expeditor direct cu acesta, utilizând alt canal de comunicare (preferabil telefonul). Înainte de a face o acțiune care ar putea dăuna, scanați cu o soluție de securitate instalată pe dispozitiv sau cu una disponibilă gratis online (ex: Virus Total) link-urile sau atașamentele suspecte din căsuța dvs. de mail. Nu uitați să aplicați la timp update-urile pentru aceste soluții”.

O altă informație importantă este aceea că scanarea cu antivirus nu este suficientă pentru a preveni infectarea terminalului cu Emotet. Malware-ul nu este ușor de identificat și interceptat, deoarece eludează de multe ori soluțiile antivirus convenționale. „Este un virus polimorf, codul se schimbă ușor pentru a evita detectarea de către scanerele de malware bazate pe semnături. De asemenea, Emotet detectează când rulează pe o mașină virtuală. De îndată ce este înregistrat un mediu sandbox, programul intră în modul stand-by și nu ia nicio acțiune dăunătoare în acel moment. Utilizatorilor li se recomandă să implementeze filtre la gateway-ul de e-mail pentru a înlătura e-mail-urile cu indicatori cunoscuți de spam sau malware și pentru a bloca adresele IP suspecte din firewall. E-mailurile suspecte trebuie raportate departamentului IT pentru izolare și investigare. Verificați periodic regulile contului de e-mail, care pot fi setate pentru redirecționarea automată a tuturor mesajelor, ceea ce ar putea duce la o scurgere de date, dacă există o infecție”, se arată în informarea CERT-RO.

În același timp, pentru a se proteja eficient împotriva Emotet, utilizatorilor le este recomandat să se concentreze în principal pe poarta principală de acces a malware-ului și anume comunicarea prin e-mail. Totodată, orice actualizare de securitate implementată trebuie instalată imediat pentru sistemele de operare, programele antivirus, browserele web, clienții de e-mail și programele de tip Office. La fel, este imperios necesară operațiunea de backup regulat al datelor, în special a celor esențiale, iar accesul la rețeaua companiei ar trebui monitorizat continuu de către cei responsabili din Departamentele IT, deoarece astfel se poate determina în timp util dacă a apărut o infecție cu Emotet.

În plus, se recomandă dezactivarea serviciilor inutile, inclusiv a Remote Desktop Protocol (RDP), tehnologia care ne permite lucrul de la distanță, precum și asigurarea routerelor, întrucât Emotet poate exploata rețele Wi-Fi nesigure pentru a răspândi malware-ul.

O verificare pentru a vedea dacă dispozitivul a fost deja infectat cu Emotet se poate face cu ajutorul instrumentului de detectare și dezinfectare disponibil pe GitHub: https://github.com/JPCERTCC/EmoCheck.

Un alt instrument online, care se axează pe scanarea adreselor de e-mail sau a domeniilor, este disponibil aici: https://www.haveibeenemotet.com, iar tutorialul de utilizare, produs de către echipa CERT-RO poate fi vizionat la adresa https://www.facebook.com/CERT.RO/videos/330312408067561.  

150 150 CECCAR FM
Distribuie pe: