Detectada nueva campaña con malware Emotet

Fecha de publicación 25/04/2022
Importancia
4 - Alta
Recursos Afectados

Cualquier empleado, autónomo o empresa que reciba un correo como el descrito a continuación o similar.

Descripción

Desde INCIBE se ha detectado recientemente un repunte del malware Emotet, un tipo de troyano que se propaga a través del envío de correos fraudulentos. El objetivo es que el receptor abra los archivos adjuntos en el correo electrónico y descargue e instale un adjunto malicioso, o acceda a un enlace no confiable donde descargar el malware, para finalmente pasar a formar parte de la botnet Emotet.

Solución

Desde INCIBE recomendamos la lectura de estos artículos para comprender el funcionamiento y la forma de proceder ante esta situación:

Si has descargado y ejecutado el archivo, realiza un escaneo de todo el equipo con el antivirus y sigue las instrucciones marcadas por el mismo para eliminar el malware. También es recomendable que desconectes dicho equipo de la red principal de la empresa para evitar que otros dispositivos puedan verse infectados.

Para evitar ser víctima de este tipo de engaños te recomendamos seguir estos consejos:

  • No abras correos de usuarios desconocidos o que no hayas solicitado; elimínalos directamente.
  • No contestes en ningún caso a estos correos.
  • Revisa los enlaces antes de hacer clic, aunque sean de contactos conocidos.
  • Desconfía de los enlaces acortados.
  • Desconfía de los ficheros adjuntos, aunque sean de contactos conocidos.
  • Ten siempre actualizado el sistema operativo y el antivirus. En el caso del antivirus, comprueba que está activo.
  • Asegúrate de que las cuentas de usuario de tus empleados utilizan contraseñas robustas y no tienen permisos de administrador.

Además, es importante que realices periódicamente copias de seguridad. Guárdalas en una ubicación diferente y verifica que se realizan correctamente y que sabes recuperarlas. De esta forma, en el caso de vernos afectados por algún incidente de seguridad, podremos recuperar la actividad de nuestra empresa de forma ágil.

¿Te gustaría estar a la última con la información de nuestros avisos? Anímate y suscríbete a nuestros boletines, al canal de Telegram @ProtegeTuEmpresa, al perfil de twitter @ProtegeEmpresa o síguenos en Facebook. Serás el primero en enterarte de los últimos avisos de seguridad para empresas. También ponemos a tu disposición la Línea gratuita de Ayuda en Ciberseguridad de INCIBE, 017; y nuestros canales de chat de WhatsApp (900 116 117) y Telegram (@INCIBE017), o mediante el formulario web.

Detalle

Correo distribuye Emotet

Se ha detectado recientemente una campaña de distribución de malware Emotet. Una vez que infecta el sistema, podría propagarse a otros equipos y tus contactos.

El malware se distribuye como archivo adjunto en el correo electrónico. Este archivo es un Excel con Macros protegido por contraseña. Los ciberdelincuentes incluyen la contraseña en el cuerpo del mensaje. Una vez abierto el Excel, las Macros se encargan de descargar la DLL maliciosa, quedando así el ordenador infectado. No se descarta que el malware se distribuya a través de enlaces u otro tipo de archivos.

Dependiendo de la versión del malware con la que se infecta el equipo, este tendría diferentes comportamientos, como infección por ransomware o robo de datos bancarios, nombres de usuario y contraseñas o la libreta de direcciones de correo electrónico.

En caso de que el correo contenga un enlace a un sitio web, se analizará utilizando las herramientas VirusTotal y URLhaus. Si por el contrario contiene un adjunto, se puede analizar igualmente con VirusTotal, pero se debe tener en cuenta que el uso de esta herramienta en un fichero hace que la información que contiene deje de ser confidencial.

Por otra parte, se puede hacer uso de la herramienta EmoCheck, aunque podría no ser capaz de detectar las últimas variantes.

Recuerda mantener siempre tu antivirus actualizado y operativo y tu firewall activado, disponer de otro software específico de limpieza para malware y realizar escaneos frecuentemente.

Línea de ayuda en ciberseguridad 017