Okužena sporočila s preteklo korespondenco (Emotet trojanec)

Na slovenske elektronske predale so v zadnjih dneh zaokrožila sporočila, ki v vsebujejo prejemnikovo preteklo korespondenco z znanim sogovornikom, pripeta pa imajo škodljiv Word ali Excel dokument. Sporočilo je posledica okužbe z Emotet trojanskim konjem, ki po okužbi ukrade Microsoft Outlook datoteke (torej preteklo elektronsko korespondenco žrtve). Napadalci škodljivo sporočilo pošljejo iz drugega poštnega predala pri tujem ponudniku. Sporočilo lahko vsebuje besedilo v angleškem jeziku, ki prejemnika poziva k odprtju pripetega dokumenta.

Zakaj sodelovati z računovodskim servisom Pristar ?

--> ABC izbire računovodstva za prihodnost
--> Zahtevaj ponudbo


Vprašajte preko VIBER klepetalnika
 

Vsebina okuženih sporočil

Okuženo sporočilo vsebuje naslednje elemente:

  • v polju pošiljatelja je navedeno ime in priimek znane osebe (s katero smo v preteklosti že komunicirali) ter neznan el.naslov (tega poštni programi pogosto ne prikažejo),

  • priložen Word dokument (s končnico .doc).

Vsebina sporočila lahko vsebuje tudi:

  • stavek ali dva v angleškem jeziku

  • ime, priimek in el.naslov znane osebe (kot podpis)

  • vsebino predhodne korespondence

 


Okužba računalnika
Do okužbe računalnika pride v primeru, če uporabnik v Windows sistemu odpre priložen Wordov oz. Exel dokument in omogoči izvajanje makrov. Dokument po odprtju prikaže obvestilo, da je za ogled vsebine potrebno vklopiti možnost “Enable Content” (“Omogoči vsebino”).
Z vklopom te možnosti se omogoči izvajanje makrov, s čimer se aktivira škodljiva koda, ki iz tujega spletnega strežnika na sistem prenese in izvrši nov zlonameren program, hkrati pa z namenom zavajanja uporabnika izpiše obvestilo o napaki.

V vseh dosedaj obravnavanih primerih je bila na sistem prenesena varianta virusa Emotet, ki spada v kategorijo škodljive kode vrste “information stealer”. Nekatere od funkcionalnosti virusov te vrste so:

  • kraja shranjenih gesel iz brskalnikov, klientov za elektronsko pošto, klientov za hipno sporočanje ipd.,
  • kraja digitalnih potrdil in drugih avtentikacijskih podatkov,
  • namestitev keyloggerja,
  • persistentna komunikacija z nadzornim strežnikom napadalca,
  • periodično generiranje posnetkov zaslona in pošiljanje le-teh na nadzorni strežnik,
  • možnost prenosa dodatnih škodljivih programov (npr. izsiljevalskega kripto virusa, orodij za vdiranje v druge sisteme ipd.).


Ukrepi
Če prejmete tako sporočilo obvestite administratorja vašega poštnega strežnika.
V primeru okužbe je potrebno sistem nemudoma izklopiti iz omrežja ter ponovno namestiti operacijski sistem oz. ga ponastaviti na tovarniške nastavitve. Potrebna je tudi menjava vseh gesel kot tudi preklic digitalnih potrdil, katerih zasebni ključi so bili v času okužbe dosegljivi na okuženem sistemu.

VIR: SI-Cert


Natisni   E-naslov