De zogeheten Emotet-malware wordt opnieuw verspreid na infecties met de TrickBot-malware. Verschillende vooraanstaande beveiligingsonderzoekers signaleren dat kwaadwillenden hiermee het Emotet botnet willen herstellen. Afgelopen voorjaar namen Europol en de Duitse autoriteiten het botnet over en gebruikten de infrastructuur om de malware op alle geïnfecteerde computers te verwijderen.
Beveiligingsonderzoekers van Cryptolaemus, GData en Advanced Intel zien sinds kort dat criminelen computers die geïnfecteerd zijn met Trickbot, malware gebruiken om de Emotet malware weer uit te rollen en het beruchte gelijknamige botnet te herstellen.
Botnet herstellen
Met deze malware vormen alle geïnfecteerde computers een botnetwerk; een groep computers waarmee criminelen netwerken aan kunnen vallen, ongemerkt spam kunnen versturen of nog complexere malware kunnen installeren. Botnets kunnen uit miljoenen computers bestaan, en de aanval- en spamcampagnes die met deze botnets kunnen worden uitgevoerd hebben verregaande gevolgen voor bedrijven, diensten en consumenten.
De Emotet malware was tot voor kort een van de meest wijdverspreide malware ter wereld. In januari 2021 is de infrastructuur achter het botnet overgenomen tijdens een wereldwijde actie door Interpol, Eurojust en de autoriteiten van acht landen. Bij de actie zijn twee betrokkenen gearresteerd en hebben de Duitse autoriteiten in april 2021 het netwerk ingezet om een module uit te rollen die de geïnstalleerde malware verwijdert.
Aanvallen op komst
Bleepingcomputer sprak met verschillende onderzoekers, waaruit blijkt dat de malware is uitgebreid en het netwerk weer groeit. De zogeheten ‘Command and Control Servers’ waarmee het botnet wordt aangestuurd, komen weer online en de ‘Command Buffer’ is uitgebreid van drie of vier naar zeven commando’s.
Dit betekent dat het botnet nu meer soorten malware kan installeren en verspreiden. De onderzoekers waarschuwen dat, hoewel het botnet nu nog niet actief is, het herstel waarschijnlijk een voorbode is van een grootschalige spam-, malware- en ransomware-campagne.
De anti-malware non-profit organisatie Abuse.ch volgt de groei van het botnet en biedt administrators een constant geüpdate lijst van IP-adressen die zij aan hun blocklist kunnen toevoegen. Door deze adressen te blokkeren kan de Emotet malware na infectie geen instructies ontvangen van de criminelen die het netwerk aansturen.
