烏克蘭國家警察隊
近半年國際警方、IT業界對於殭屍網路的查緝動作頻頻,1月27日歐洲刑警組織(Europol)宣布,在歐美多個國家的政府通力合作之下,他們切斷了Emotet的基礎設施運作,而這是全球最危險的殭屍網路之一。這起攻堅行動是荷蘭、德國、美國、英國、法國、立陶宛、加拿大,以及烏克蘭等國家,與歐洲刑警組織及歐洲檢查官組織(Eurojust),進行國際合作的成果。
Emotet最早是在2014年被發現,當時它是以金融木馬程式的形態發動攻擊,背後的駭客組織是TA542(亦稱Mummy Spider)。而這個惡意軟體在多年發展之下,已經成為一個大型殭屍網路,並且變成駭客用來入侵電腦的常見管道。攻擊者一旦藉其建立了未經授權的存取,便可以進一步竊取資料或是發動勒索軟體攻擊。在近期的攻擊事件中,駭客經常運用Emotet來在受害電腦下載Qakbot(Qbot)與TrickBot,而後者更是受到勒索軟體組織Ryuk與Conti大肆濫用。
Emotet是許多勒索軟體攻擊行動開端,根據CrowdStrike發布的《服務網路前線報告》所彙整的關連圖,不只歐洲刑警組織提到的Ryuk,還有其他的勒索軟體攻擊也透過Emotet入侵受害電腦,包含了BitPaymer、DoppelPaymer、GradCrab、REvil等。(圖片來源:CrowdStrike)
歐洲刑警組織指出,Emotet的基礎設施涉及全球各地數百臺伺服器,而且它們都有不同的功能,不只控制受害電腦、散布Emotet病毒、提供其他犯罪組織服務,同時該殭屍網路的架構極具彈性,以防司法單位中斷運作的情況。因此,想要完全阻斷其基礎設施,難度可說是相當高。而駭客濫用Emotet的情況時有所聞,歐洲刑警組織形容是近10年來最重大的殭屍網路之一。其中,烏克蘭國家警察隊宣布逮捕其中2名嫌犯。
在該殭屍網路遭到拿下之後,受到Emotet病毒感染的電腦,將會被重新導向,與司法機關控管的基礎設施連線。根據ZDNet報導指出,荷蘭執法機關正在更新該基礎設施,來清除所有受害電腦的Emotet惡意軟體。該新聞網站徵詢2家長期追蹤Emotet的資安公司說法,他們指出荷蘭警方很可能計畫在3月25日零時,全面移除受害電腦的惡意軟體。
All Emotet epochs now are delivering the payload (https://t.co/Tv21VmJm4s) which has the code to remove Emotet on 25 March 2021 12:00. I believe that #Emotet #Killed pic.twitter.com/FnrdqZmQcd
— milkream (@milkr3am) January 27, 2021
究竟Emotet的危害有多嚴重?根據資安廠商PhishLabs的研究結果,Emotet是近一年半最為氾濫的惡意軟體,其次才是去年10月一度被阻斷基礎設施的TrickBot。該廠商指出,有接近30%勒索軟體攻擊的載入器(Loader),都是使用Emotet。
熱門新聞
2024-02-27
2024-10-11
2024-09-27
2024-10-11
2024-07-11
2024-10-11