Emotetマルウェアは、2014年にバンキング型トロイの木馬として初めて特定されました。Emotetは、バンキング型トロイの木馬から脅威の拡散へと進化を遂げ、現在に至っています。2018年には、スパム送信や拡散といった機能により、多くの組織に深刻な被害をもたらしました。さらに、多くの組織に広く浸透し、その存在が脅威の拡散源となったのです。2018年半ば以降、EmotetはTrickBot、Qakbot、そして最も危険なRyukランサムウェアといった他のマルウェアの拡散にも利用されています。また、Emotetは地理的な場所、つまり被害者の国に応じてモジュールを読み込み、異なるマルウェアを起動することも確認されています。
マルウェア作成者の戦略は、感染したシステムをあらゆる手段で利用することです。まず認証情報を盗み、次に拡散やスパム送信に利用します。そして、感染したシステムの使用がすべて完了すると、次のような他のマルウェアを展開します。 ランサムウェア, TrickBot, カクボット.
2018 年半ば以降、Emotet は、そのポリモーフィック性、自己更新、拡散機能により、セキュリティ プロバイダーにとって頭痛の種となっています。感染したネットワークのクリーニングは非常に複雑になり、クリーニングに数か月かかることもあります。
どのようにしてシステムに侵入できるのでしょうか?
それはあなたのシステムに入り込む フィッシングメール 下の図に示すように:

このようなメールには、doc、pdf、xls、jsなどの悪意のある添付ファイルが含まれています。ユーザーが添付ファイルを開くと、Emotetがダウンロードされ起動します。また、このようなメールには悪意のあるリンクが含まれている場合もあり、ユーザーがそれを開くとEmotetがダウンロードされ起動します。もう1つの方法は、横方向の拡散です。つまり、同じネットワーク内の友人や同僚がEmotetに感染している場合、友人のマシンからあなたのマシンにEmotetが感染する可能性があります。
Emotet は何ができますか?
パスワード窃取、メールハーベスティング、スパム送信、横展開、他のマルウェアの起動など、多くの機能を備えています。これらはすべて、EMOTETに関する当社の調査論文で詳細に説明されています。
影響:
20年2018月XNUMX日に発表されたUS-CERTの警告によると、「Emotetは依然として最も被害が大きく破壊的なマルウェアの一つであり続けている」 マルウェア 州、地方、部族、および準州(SLTT)政府、そして民間部門と公共部門に影響を与えています。Emotet感染によるSLTT政府は、1件あたりの復旧に最大XNUMX万ドルの費用を負担しています。
Quick-Healラボでは、Emotetによるスパム攻撃によって多くのお客様が深刻な被害を受けているのを目の当たりにしてきました。マルウェアがユーザーの連絡先に大量のフィッシングメールを送信するため、メールサーバーが上限に達し、ユーザーのアカウントが1日中ブロックされます。その結果、感染した組織の従業員のほとんどがメールを送信できなくなります。このようなブロックは、通常の業務や業務の中断につながり、組織の評判をさらに損なう可能性があります。最終的に、1~2週間後にはネットワーク全体を完全にクリーンアップすることができました。
Ryuk ランサムウェア感染により、ユーザーの重要なデータが一時的または永久的に失われる可能性があります。
Quick-Heals Telemetry によると:

ご覧のとおり、2018年19月からXNUMX月XNUMX日まで、XNUMX日あたりのヒット数が非常に多くなっています。これは、感染がいかに広がっているかを示しています。しかし、実際の顧客エスカレーション数は同じではありません。Quick-Heal Labsでは、XNUMX日あたり数千のサンプルを検出した後でも、発生後の最初の数か月間は多くの顧客エスカレーションを受けていました。さらに、ウイルス対策、動作検出、メール保護、メモリスキャン、IDSおよびIPS、機械学習ベース、ブラウジング保護など、製品機能の各レベルにいくつかのルール、IOC、シグネチャを追加しました。これは、過去数か月間、Emotetに関する顧客エスカレーションがゼロであることに直接影響し、すでに感染している顧客も完全にクリーンアップされました。統計によると、過去数か月間、XNUMX日あたり数千のEmotetサンプルを検出していますが、依然として顧客エスカレーション/問題は報告されていません。
Emotet を削除するにはどうすればいいですか?
お使いのマシンが組織のネットワークに接続されている場合は、まず直ちに隔離してください。インストールされているソフトウェアに最新のアップデートを適用し、システムをクリーンアップしてください。
Emotetはネットワーク内を横方向に移動するため、ネットワークに再接続した際にマシンが再び感染する可能性があります。同じネットワーク内の感染マシンを一つずつ特定し、駆除する必要があります。これは非常に複雑なプロセスです。Quick-heal Antivirus / Seqrite エンドポイントセキュリティ この複雑なプロセスを回避し、すでに感染したマシンをクリーンアップし、将来の Emotet 感染を積極的にブロックすることで安全を確保します。
予防策
- オペレーティング システム、セキュリティ ソフトウェア、その他のソフトウェアを最新の状態に更新して、コンピューターを最新の状態に保ってください。
- 不明なソースや信頼できないソースから受信したメール内のリンクを開かないでください。
- 不明なソースや信頼できないソースから受信した添付ファイルをダウンロードしないでください。
- Microsoft Office ドキュメントに対して「マクロ」を有効にしないでください。
- 強力なパスワードを維持する方法について自分自身と他の人に教育します。
- 可能な限り二要素認証を使用してください。
まとめ:
統計によると、ここ数ヶ月、1日あたり数千件のEmotetサンプルを検出していますが、お客様からのエスカレーションや問題は未だ報告されていません。これにより、Quick Healは今日までEmotetを阻止できていると言えます。マルウェアとセキュリティベンダーの間では常にいたちごっこが続いているため、Emotetは次の段階へと進化していくと予想しています。今後もEmotetを継続的に監視し、すべてのお客様がこのようなマルウェアから保護されるよう努めてまいります。
コンテンツ提供
バジュラン・マネ、セキュリティラボ



