Обзор и происхождение
Emotet — одно из наиболее известных семейств вредоносного ПО для Windows, изначально появившееся около 2014 года как банковский троян (класс banker), крадущий учётные данные банковских клиентов через перехват сетевого трафика и внедрение в браузерные процессы. Со временем семейство эволюционировало в модульную ботнет-платформу и «загрузчик загрузчиков»: основная роль Emotet стала заключаться в доставке на заражённые машины сторонних вредоносных нагрузок, включая троянцы семейства QakBot (Qbot), TrickBot, а также вымогателей, развёртываемых после первичной компрометации.
Семейство связывают с киберпреступной группировкой, которую ряд исследователей и правоохранительных органов атрибутирует как Mummy Spider / Gold Crestwood. В январе 2021 года была проведена масштабная международная операция Europol и партнёров, в ходе которой была нарушена инфраструктура ботнета; однако с 2022 года активность Emotet возобновилась, и семейство продолжает обновлять свои загрузчики и инфраструктуру. В открытых базах индикаторов (ThreatFox) фиксируются свежие IOC, связанные с Emotet, что подтверждает продолжающуюся активность.
Основные жертвы — организации и частные пользователи Windows по всему миру, при этом Emotet особенно известен массовыми заражениями в корпоративных сетях, где он распространяется по почте и внутри локальной сети через сетевые ресурсы и SMB.
Функциональные модули
- Загрузчик (loader): первичный модуль, устанавливающий соединение с C2-инфраструктурой и загружающий дополнительные компоненты. Использует шифрованные HTTP-каналы и ротацию списка C2-серверов.
- Модуль распространения (spreader): обеспечивает самокопирование внутри локальной сети — перебор паролей к сетевым шарам, использование SMB, попытки входа с украденными учётными данными, генерация и рассылка фишинговых писем с заражённых хостов через украденные почтовые сессии.
- Модуль кражи данных (banker/infostealer): перехват веб-форм, внедрение в браузерные процессы для подмены содержимого банковских страниц, кража сохранённых учётных данных и cookie-файлов.
- Модуль доставки нагрузок (payload delivery): загрузка и запуск сторонних семейств (QakBot, TrickBot, вымогатели), что делает Emotet ключевым звеном в цепочках многоэтапных атак, включая последующее шифрование данных и вымогательство.
- Модуль закрепления (persistence): регистрация в качестве службы или задачи планировщика, обеспечивающая перезапуск после перезагрузки системы.
Техники и API
Emotet исторически применяет широкий набор техник: инъекция кода в легитимные процессы (например, через CreateRemoteThread / WriteProcessMemory), использование Process Hollowing, шифрование конфигурации и трафика (AES/RSA), обфускацию строк, проверку окружения на наличие песочниц и отладчиков. Для закрепления используются службы Windows (CreateService, StartService) и задачи планировщика. Модуль распространения применяет NetWkstaUserEnum, перебор сетевых ресурсов через WNet API и попытки аутентификации по SMB. Для кражи данных используются перехват функций браузеров и чтение хранилищ учётных данных Windows (CredEnumerW). В исследованных образцах и открытых источниках подтверждается распространение через ZIP-архивы с вредоносными вложениями, содержащими документы с макросами или скриптовые загрузчики.
IOC и индикаторы
В открытых базах (ThreatFox) на момент подготовки профиля зафиксирована свежая IOC-запись типа sha256_hash, относящаяся к категории payload, с тегами emotet и zip. Это указывает на распространение вредоносной нагрузки через ZIP-архивы. Конкретные значения хешей, домены и IP-адреса в редакционный текст не включаются; карточки образцов предоставляются ниже рендерером. Рекомендуется сопоставлять текущие IOC из ThreatFox и Malpedia с телеметрией организации.
Обнаружение
- Почтовая телеметрия: письма с вложениями ZIP/DOC с макросами, подозрительные темы и подделанные цепочки ответов (reply-chain phishing) — характерный вектор Emotet.
- Процессная телеметрия: аномальные дочерние процессы от WINWORD.EXE, EXCEL.EXE или скриптовых интерпретаторов; инъекции в легитимные процессы (svchost, explorer).
- Сетевое поведение: исходящие HTTPS-соединения к неизвестным узлам с нестандартными сертификатами, массовые SMTP-подключения с заражённых хостов (рассылка спама), сканирование SMB внутри сети.
- Закрепление: новые службы или задачи планировщика с подозрительными именами и путями запуска из пользовательских каталогов.
- YARA/сигнатуры: поиск характерных строк, шифрованных конфигураций и упаковочных паттернов в PE-файлах; актуальные правила доступны в открытых репозиториях сообщества.
Защита и снижение риска
- Блокировать макросы в документах из внешних источников (политика Block macros from running in Office files from the Internet).
- Ограничить выполнение вложений ZIP и скриптов из почты; включить фильтрацию вложений на почтовом шлюзе.
- Внедрить MFA и контроль привилегированных учётных записей; Emotet активно использует украденные учётные данные для lateral movement.
- Сегментировать сеть и ограничить SMB-трафик между рабочими станциями.
- Обеспечить работу EDR с включённой защитой от инъекций и мониторингом планировщика и служб.
- Регулярно патчить системы и ограничить использование учётных записей с правами локального администратора.
Что делать при подозрении на заражение
- Изолировать заражённый хост от сети (сохраняя телеметрию и логи).
- Считать скомпрометированными все учётные данные, вводившиеся или сохранявшиеся на хосте: сменить пароли с чистого устройства, отозвать активные сессии и токены.
- Проверить закрепление: службы, задачи планировщика, ключи автозапуска, подозрительные процессы.
- Определить масштаб: проверить соседние хосты на предмет lateral movement по SMB и рассылки почты.
- Проверить наличие вторичных нагрузок (QakBot, вымогатели) и признаков шифрования данных.
- Переустановка ОС уместна, только если целостность системы нельзя подтвердить; в остальных случаях — зачистка и мониторинг.
- Обновить IOC-списки из ThreatFox и провести ретроспективный поиск по логам.
Ограничения текущего анализа
Профиль основан на открытых источниках (ThreatFox, Malpedia) и общепризнанных знаниях о семействе. В доступных данных подтверждено наличие свежего IOC типа sha256_hash с тегами emotet и zip, однако детальное динамическое или статическое исследование конкретных образцов в рамках текущего пакета данных не проводилось. Точные версии загрузчиков, актуальные C2-адреса, конкретные алгоритмы шифрования конфигурации и полный набор применяемых API требуют отдельного анализа образцов. Часть исторических техник (например, конкретные методы инъекции) описана на уровне общепринятых знаний о семействе и может отличаться в текущих версиях.
Источники
История обновлений статьи
- 05.10.2026 — Опубликована первая версия материала.
