- Ciberseguretat
La gestió d’actius i les dades de contacte en cas d’incident, novetats en el Portal de Seguretat per a les Administracions Locals
Us fem arribar aquesta informació perquè prengueu les mesures de verificació, contenció i erradicació que considereu adients en relació a les campanyes d’enviament de correu fraudulent.
S’està produint l’enviament massiu de correus fraudulents amb contingut maliciós associat a una amenaça d’alt risc. Els correus estan relacionats amb el programari maliciós conegut com Emotet. A més d’apropiar-se informació i propagar-se via correu electrònic, Emotet funciona com un cavall de Troia que obre la porta a altres actors. Aquests, al seu torn, solen desplegar programari maliciós per a l’espionatge, la intrusió a les organitzacions i el xifrat d’informació amb el propòsit de demanar un rescat econòmic.
Emotet es distribueix per correu en onades que es produeixen de forma recurrent coma mínim des d’agost del 2017. L’activitat havia cessat el segon trimestre de 2019, però a partir del 15 de setembre s’ha reprès de forma especialment activa i amb afectació global, fet que ha motivat el comunicat. Tot i això, es tracta d’una amenaça constant davant la qual cal buscar mesures efectives que puguin romandre actives de forma permanent.
Un dels factors que està provocant que aquestes campanyes estiguin tenint un gran èxit és el reaprofitament de fils de correu anteriors compromesos per a guanyar-se la confiança de l’usuari. En molts casos, es suplanta una de les identitats (com a mínim el nom d’una d’elles) i s’adjunten documents ofimàtics amb contingut maliciós via macros. Els correus maliciosos solen ser textos breus i en termes vagues, que aparenten ser la resposta a un missatge previ. “Pendiente de confirmación del material que necesitáis” o “nueva plantilla” són exemples reals del seu contingut. L’origen del correu sol mostrar-se als clients de correu amb dues adreces, sent la darrera qui envia el correu i normalment desconeguda pel destinatari.
Com a Centre de Seguretat de la Informació de Catalunya (CESICAT) us recomanem les següents mesures per a fer front a aquesta amenaça:
Per altra banda, també recomanem les següents mesures addicionals a aplicar:
En cas d’incident contactar amb el CESICAT-CERT cert@cesicat.cat
Referències:
Mesures de mitigació específiques per Emotet
Threatpost: Emotet Returns from Summer Vacation, Ramps Up Stolen Email Tactic
Bleepingcomputer: Emotet Trojan Evolves Since Being Reawakend, Here is What We Know
Cisco Talos Intelligence: Emotet is back after a summer break