Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Cómo proteger tu red del nuevo ataque de Emotet que aprovecha los archivos LNK

Por OPSWAT
Última actualización:
Comparte esta publicación

Resumen

Emotet se considera actualmente el malware más común, así como el más destructivo y costoso de eliminar (1). Se propaga principalmente a través de correos electrónicos de phishing que contienen un enlace malicioso o un documento infectado. Una vez que las víctimas descargan el archivo o hacen clic en el enlace, se descarga automáticamente más malware en su dispositivo, que luego se propaga por la red de la empresa.

A pesar de la operación a gran escala llevada a cabo en enero de 2021 por las autoridades policiales y judiciales internacionales (1), Emotet sigue prosperando y propagando malware mediante técnicas cada vez más sofisticadas. Una de estas tácticas consiste en utilizar un archivo de acceso directo de Windows (.LNK) que contiene comandos de PowerShell para descargar la carga útil de Emotet en el dispositivo de las víctimas, tal y como analizamos en nuestra última entrada del blog. El autor de la amenaza realizó esta adaptación en respuesta a la protección de VBA implementada por Microsoft.

En abril de 2022, se detectó una nueva campaña de Emotet que utilizaba archivos .LNK comprimidos. En este blog, analizamos este vector y mostramos cómo se puede prevenir este tipo de malware con OPSWAT MetaDefender.

Cadena de infección de Emotet

Los operadores de la red de bots Emotet inician el ataque con un correo electrónico no deseado que contiene un archivo ZIP malicioso protegido con contraseña y con un archivo de acceso directo (.LNK) incrustado. Aprovechan que el archivo de acceso directo es difícil de distinguir. El archivo se disfraza como un documento con un icono y, por defecto, Windows no muestra su extensión.

Justo después de que las víctimas descompriman el archivo ZIP y ejecuten el archivo .LNK, este instala un script VBScript (Visual Basic Script) malicioso de Microsoft en la carpeta temporal de su dispositivo.

El código VBScript inyectado se ejecuta y descarga la carga útil de Emotet desde un servidor remoto. Una vez descargado el archivo binario, lo guarda en el directorio temporal de Windows y lo ejecuta mediante regsvr32.exe. Una vez que se ha producido la infección, Emotet se replica para propagarse a otros ordenadores de la red.

Cómo prevenir Emotet y otros ataques avanzados similares

Existen numerosas recomendaciones y orientaciones por parte de organismos gubernamentales y expertos en ciberseguridad de todo el mundo para ayudar a los usuarios a identificar y protegerse frente a las sofisticadas campañas de Emotet (2), tales como:

• No abras archivos adjuntos de correos electrónicos de origen dudoso ni hagas clic en enlaces sospechosos que aparezcan en el cuerpo del correo.

• Asegúrese de que sus empleados estén debidamente formados para identificar enlaces y archivos adjuntos sospechosos en los correos electrónicos

• Mantén actualizados el sistema operativo, las aplicaciones y el software de seguridad.

Te resultará muy fácil proteger tu organización de forma integral contra Emotet y otras amenazas avanzadas y evasivas con OPSWAT Email Gateway Security y OPSWAT MetaDefender Core. Nuestra tecnología Deep CDR™ (Content Disarm and Reconstruction), líder en el mercado, desactiva tanto las amenazas conocidas como las desconocidas ocultas en los archivos. De acuerdo con nuestra filosofía de confianza cero, asumimos que todos los archivos que entran en su red son maliciosos, por lo que analizamos, desinfectamos y reconstruimos cada archivo antes de que llegue a sus usuarios. Todo el contenido activo oculto en los archivos se neutraliza o se elimina, garantizando un entorno libre de amenazas para su organización.

La amenaza actual de Emotet se previene de la siguiente manera:

1. OPSWAT Email Gateway Security los archivos adjuntos protegidos con contraseña.

2. Para descargar el archivo adjunto, los destinatarios deben introducir la contraseña del archivo en el sistema de cuarentena.

3. MetaDefender Core el archivo en busca de malware conocido mediante nuestra solución de análisis múltiple denominada Metascan. Como se muestra a continuación, 11 de los 16 motores detectaron la amenaza con éxito.

4. MetaDefender Core el archivo adjunto y desinfecta de forma recursiva todos los archivos anidados mediante el motor de la tecnología Deep CDR™. El resultado que se muestra a continuación indica que se ha detectado y eliminado un objeto.

Durante el proceso de desinfección, la tecnología Deep CDR™ sustituyó el comando malicioso del archivo .LNK por el archivo dummy.txt para neutralizar la amenaza. 

5. Email Gateway Security a los usuarios el correo electrónico con un archivo adjunto libre de amenazas. A continuación se muestra el resultado del análisis del archivo tras su desinfección. No se ha detectado ninguna amenaza.

6. Ahora los usuarios pueden descomprimir el archivo adjunto en su ordenador y generar el archivo LNK sin preocuparse por cuestiones de seguridad. Aunque los usuarios abran el archivo LNK, no se descargará ningún malware, ya que el comando malicioso del archivo LNK ha sido sustituido.

Obtenga más información sobre la tecnología Deep CDR™ o póngase en contacto con nosotros para descubrir las mejores soluciones de seguridad para proteger su red corporativa y a sus usuarios frente a ciberataques peligrosos y complejos.

Referencia

(1) CyberNews. 2022. 'World’s most dangerous malware' Emotet disrupted. [online] Available at: <https://cybernews.com/news/worlds-most-dangerous-malware-emotet-disrupted>; [Accessed 9 June 2022].

(2) Ipa.go.jp. 2022. 「Emotet(エモテット)」と呼ばれるウイルスへの感染を狙うメールについて:IPA 独立行政法人 情報処理推進機構. [online] Available at: <https://www.ipa.go.jp/security/announce/20191202.html#L20%3E>; [Accessed 8 June 2022].

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.