Открыть сервис

Emotet

Emotet — это модульный банковский троян, функционирующий как ботнет и распространяющийся преимущественно через фишинговые электронные письма с вредоносными вложениями или ссылками. Впервые обнаруженный в 2014 году, Emotet изначально был разработан для кражи банковских учётных данных, но со временем эволюционировал в сложную платформу для доставки других вредоносных программ (например, TrickBot и Ryuk). Вредоносное ПО отличается высокой адаптивностью, использованием методов обхода антивирусных средств и способностью к самораспространению в локальных сетях. В 2021 году инфраструктура Emotet была временно нейтрализована в результате международной полицейской операции, однако с 2022 года наблюдается его возобновление.

История

Обнаружение и ранние версии (2014–2016)

Emotet был впервые идентифицирован в середине 2014 года как банковский троян, нацеленный на клиентов немецких и австрийских банков. Первоначально он распространялся через вредоносные вложения в электронных письмах, маскируясь под счета-фактуры, квитанции или уведомления о доставке. В отличие от многих других банковских троянов того времени, Emotet не использовал веб-инжекты для подмены страниц онлайн-банкинга, а вместо этого перехватывал сетевой трафик и модифицировал HTTP-запросы.

К 2015 году Emotet расширил географию атак на Великобританию, Польшу, Италию и США. В этот период его функционал был ограничен кражей банковских данных и паролей из браузеров.

Эволюция в модульную платформу (2017–2019)

В 2017 году Emotet претерпел значительные изменения: его код был переписан, и он превратился в модульную платформу. Были добавлены:

  • Модуль сбора паролей (из браузеров, почтовых клиентов, FTP-клиентов).
  • Модуль распространения (через сетевые папки, слабые пароли в локальной сети).
  • Модуль доставки других вредоносных программ (загрузка и запуск Trojan.Downloader).

В 2018 году Emotet стал одним из самых активных ботнетов в мире, заражая тысячи компьютеров ежедневно. Его операторы начали сдавать инфраструктуру в аренду другим киберпреступникам (модель «Malware-as-a-Service»), что привело к массовым атакам программ-вымогателей (например, Ryuk и Conti).

Операция «Ladybird» и временная нейтрализация (2021)

В январе 2021 года правоохранительные органы восьми стран (включая Нидерланды, Германию, США, Великобританию, Францию, Литву, Канаду и Украину) провели совместную операцию под кодовым названием «Ladybird». В ходе операции была захвачена и отключена инфраструктура управления ботнетом Emotet. Серверы были изъяты, а на заражённые устройства через обновление антивирусных баз была разослана команда на самоуничтожение вредоносного ПО. Это привело к временному прекращению активности Emotet.

Возобновление активности (2022–настоящее время)

В ноябре 2022 года исследователи кибербезопасности зафиксировали возобновление активности Emotet. Новые версии вредоносного ПО использовали обновлённые методы обхода защиты, включая шифрование трафика и использование легитимных облачных сервисов (например, Dropbox) для хранения команд управления. К 2023 году Emotet восстановил значительную часть своей инфраструктуры, хотя его масштабы оставались меньше, чем в пиковый период 2019–2020 годов.

Архитектура и принцип работы

Модульная структура

Emotet состоит из базового загрузчика (dropper) и набора подключаемых модулей. Основные компоненты:

  • Основной модуль (core) — отвечает за связь с командным центром (C2), загрузку конфигураций и обновлений.
  • Модуль сбора учётных данных — извлекает пароли из браузеров (Chrome, Firefox, Edge), почтовых клиентов (Outlook, Thunderbird) и FTP-клиентов.
  • Модуль распространения — сканирует локальную сеть, пытается подключиться к сетевым папкам и удалённым рабочим столам (RDP) с использованием слабых паролей.
  • Модуль доставки — загружает и запускает другие вредоносные программы (например, TrickBot, IcedID, Cobalt Strike).

Способы заражения

  • Фишинговые письма — основной вектор. Письма содержат вредоносные вложения (документы Word или Excel с макросами, PDF-файлы с ссылками) или ссылки на заражённые веб-сайты.
  • Самораспространение — после заражения одного компьютера в сети Emotet автоматически рассылает фишинговые письма с адресов заражённого пользователя, используя его контакты.
  • Загрузка через другие вредоносные программы — Emotet может быть установлен через другие трояны (например, QakBot).

Связь с командным центром

Emotet использует распределённую сеть C2-серверов, которые часто меняют IP-адреса и домены. Трафик шифруется с использованием протокола TLS. Для обхода блокировок применяются методы:

  • DGA (Domain Generation Algorithm) — генерация множества потенциальных доменов для связи.
  • Peer-to-peer (P2P) — в некоторых версиях заражённые устройства могут обмениваться данными напрямую, без обращения к центральному серверу.

Классификация и варианты

Emotet не имеет строгой классификации по версиям, но исследователи выделяют несколько поколений:

  • Emotet v1 (2014–2016) — базовый банковский троян, ограниченный функционал.
  • Emotet v2 (2017–2019)модульная платформа, добавлены функции распространения и доставки.
  • Emotet v3 (2020–2021) — улучшенное шифрование, использование DGA, P2P-компоненты.
  • Emotet v4 (2022–настоящее время) — обновлённые методы обхода, поддержка облачных C2, интеграция с новыми вредоносными программами.

Применение и значение

Киберпреступная деятельность

Emotet используется для:

  • Кражи учётных данных — пароли от банковских систем, электронной почты, корпоративных порталов.
  • Доставки программ-вымогателей — через Emotet распространялись Ryuk, Conti, BlackCat (ALPHV) и другие.
  • Шпионажасбор данных о заражённых системах, включая конфигурации, установленное ПО и сетевую инфраструктуру.

Влияние на кибербезопасность

Emotet считается одной из самых опасных угроз в истории кибербезопасности из-за:

  • Масштаба — ботнет насчитывал до 1,6 миллиона заражённых устройств (по оценкам 2020 года).
  • Сложности обнаружения — использование легитимных инструментов (например, PowerShell) и методов обхода антивирусов.
  • Экономического ущерба — по данным ФБР, ущерб от атак с использованием Emotet превысил 2,5 миллиарда долларов США.

Методы защиты и противодействия

Для организаций

  • Обучение сотрудников — распознавание фишинговых писем, отказ от открытия подозрительных вложений.
  • Многофакторная аутентификация (MFA) — снижает риск кражи учётных данных.
  • Сегментация сети — ограничение распространения вредоносного ПО внутри сети.
  • Регулярное обновление ПО — закрытие уязвимостей, используемых для распространения.

Для индивидуальных пользователей

  • Использование антивирусных программ — современные решения (например, Kaspersky, ESET, Bitdefender) обнаруживают Emotet.
  • Отключение макросов в документах — по умолчанию в Microsoft Office.
  • Осторожность с вложениями — не открывать файлы от неизвестных отправителей.

Правоохранительные меры

  • Международное сотрудничество — операция «Ladybird» (2021) показала эффективность совместных действий полиции разных стран.
  • Блокировка инфраструктуры — изъятие серверов, блокировка доменов и IP-адресов.

Критика и ограничения

Несмотря на эффективность мер противодействия, Emotet продолжает адаптироваться. Основные проблемы:

  • Сложность полной нейтрализации — распределённая архитектура и использование P2P затрудняют уничтожение ботнета.
  • Возвращение после операций — в 2022 году Emotet восстановился, что указывает на устойчивость его операторов.
  • Эволюция методов — использование легитимных сервисов (например, Dropbox, OneDrive) для хранения команд усложняет блокировку.

Интересные факты

  • Название «Emotet» происходит от сочетания слов «email» и «trojan».
  • В 2020 году Emotet был признан самой активной вредоносной программой по версии отчёта «Malwarebytes».
  • В ходе операции «Ladybird» было изъято более 700 серверов, используемых для управления ботнетом.
  • Операторы Emotet часто использовали темы писем, связанные с COVID-19 (2020–2021), для повышения вероятности открытия вложений.

Источники

  • Отчёт «Emotet: The Evolution of a Banking Trojan» (Trend Micro, 2019)
  • «Emotet: A Technical Analysis» (CISA, 2021)
  • «Operation Ladybird: How Law Enforcement Took Down Emotet» (Europol, 2021)
  • «Emotet Returns: Analysis of the New Variant» (Proofpoint, 2022)
  • «The Emotet Botnet: A Threat Analysis» (Kaspersky, 2023)

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →