Kundenservice Veranstaltungen: 02234-9894940
Kundenservice Bücher: 089-21837921
Aboservice Zeitschriften: 089-21837110

Emotet ist zurück

Nach einem koordinierten Takedown durch Strafverfolgungsbehörden im Frühjahr dieses Jahres wurden jetzt erstmals wieder neue Varianten der Emotet-Schadsoftware gesichtet Emotet war über Jahre hinweg eine Allzweckwaffe des Cybercrime.

Emotet gilt als eine der gefährlichsten Malware-Familien, weil sie insbesondere als Brückenkopf für Cyberangriffe auf Unternehmen aller Größen genutzt wird. Nach einer initialen Infektion mit dem Schadprogramm folgte in der Vergangenheit oft eine Erpressung des kompromittieren Unternehmens mit einem Verschlüsselungstrojaner.

„Der international koordinierte Takedown von Emotet hat über viele Monate Wirkung gezeigt und viele Opfer vor Schaden bewahrt. Dazu gratulieren wir allen beteiligten Behörden. Unsere aktuellen Analysen zeigen gleichwohl, dass Emotet jetzt zurückgekehrt ist – das zeigt die manuelle Analyse aktueller Schadsoftware-Samples“, sagt Dr. Tilman Frosch, Geschäftsführer der G DATA Advanced Analytics.

Das neue Emotet-Sample fällt laut G DATA-Analysen durch mehrere technische Ähnlichkeiten zu der ursprünglichen Schadsoftware auf. Insbesondere ein Vergleich des Quellcodes zeigt ähnliche Strukturen. Es gibt aber auch Unterschiede: Im Gegensatz zu den früher bekannten Emotet-Varianten wird der Netzwerkverkehr zwar weiterhin per HTTPS verschlüsselt, es wird jedoch ein selbst-signiertes Zertifikat genutzt.

Bisher sind (noch) keine nennenswerten Spam-Aktivitäten im Zusammenhang mit Emotet aufgefallen. Emotet nutzt nach derzeitigen Erkenntnissen die Infrastruktur der Trickbot-Malware, das eigene Botnetz wurde im Zuge des Takedown offenbar nachhaltig zerstört. Gute Malware-Abwehr schützt vor den neuen Emotet-Varianten.

Ein detaillierter englischsprachiger Blogpost mit Indicators of Compromise findet sich in diesem Blog.

 

 

Foto: Dr. Tilman Frosch, Geschäftsführer der G DATA Advanced Analytics (Quelle: G Data)

Teaserfoto: © Adobe Stock/Sashkin