Jpinkerton-Sec/Threat-Intelligence-Report-Emotet
GitHub: Jpinkerton-Sec/Threat-Intelligence-Report-Emotet
基于 MITRE ATT&CK 框架的 Emotet 模块化恶意软件威胁情报报告,涵盖战术技术分析、攻陷指标与防御建议。
Stars: 0 | Forks: 0
# 威胁情报报告 — Emotet
## **作者:** Jacob Pinkerton | **日期:** 2026年5月 | **框架:** MITRE ATT&CK
## 1. 执行摘要
Emotet 是一种模块化的恶意软件威胁,自 2014 年开始活跃,最初针对金融机构,后来演变成全球分布最广的恶意软件平台之一。它主要作为释放器和访问代理运行,这意味着它的作用是破坏系统、窃取凭证,并将这些访问权限出售或出租给其他交付最终有效载荷的威胁组织。Emotet 感染的下游后果包括大规模部署勒索软件、金融盗窃,以及全球医疗保健、政府和关键基础设施领域的严重运营中断。尽管在 2021 年 1 月受到了执法部门的协同打击,Emotet 在十个月内就重新浮出水面,并且截至 2026 年 5 月仍在活跃传播。运行带有基于电子邮件工作流的 Windows 环境的组织,特别是那些没有宏控制或行为端点检测的组织,应将 Emotet 视为可信且持续的威胁。
## 2. 恶意软件概述
- **类型:** 模块化恶意软件,最初是银行木马,现在主要作为释放器和访问代理
- **首次发现:** 2014 年 6 月,作为银行木马,通常被称为 Geodo 或 Feodo
- **当前状态:** 活跃。Emotet 曾在 2021 年 1 月被协调的国际执法行动取缔,然而该恶意软件此后死灰复燃,于 2021 年 11 月卷土重来,并且仍然是一个活跃的威胁。就在 2026 年 5 月,新的 Emotet 样本仍不断出现在恶意软件分析平台中,主要通过带有宏的恶意 Word 文档进行分发,这与其既定的传播方式一致。
- **主要目标:** 全球范围内的企业、政府组织和关键基础设施部门。最初的目标是银行和金融机构,但后来演变为无差别的威胁。由于窃取数据的价值,医疗保健、金融和科技行业均面临风险且频繁成为目标。基于 Windows 的系统是其主要平台。
- **著名活动:** 有许多著名的攻击活动可以追溯到 Emotet,仅举一例,**医疗保健行业,美国(2023年)**,[Emotet 活动向医疗保健提供者交付有效载荷,破坏了敏感系统并引发了美国当局的警报](https://www.radware.com/cyberpedia/bot-management/emotet-anatomy-examples-and-defense/#EmotetHistory)
## 3. 战术、技术和程序 (TTPs)
| 战术 | 技术 | ATT&CK ID | 备注 |
|---|---|---|---|
| 初始访问 | 钓鱼:鱼叉式钓鱼附件 | T1566.001 | 带有宏的恶意 Word 文档 |
| 执行 | 用户执行 | T1204 | 用户必须打开附件 |
| 持久化 | 注册表 Run 键 / 启动文件夹 | T1547.001 | |
| 防御规避 | 混淆文件或信息:二进制填充 | T1027.001 | 对二进制文件进行填充以增加其大小,从而规避基于特征的检测 |
| 凭证访问 | 来自密码存储/Web 浏览器的凭证 | T1555.003 | 浏览器密码抓取模块 |
| 发现 | 账户发现:电子邮件账户 | T1087.003 | 利用一个从 Outlook 中抓取电子邮件地址的模块 |
| 横向移动 | 远程服务的利用 | T1210 | 利用 SMB 漏洞,例如 EternalBlue |
| 命令与控制 | 加密通道 | T1573 | 在发送到 C2 服务器之前对数据进行加密 |
| 影响 | 资源劫持 | T1496 | 被 Emotet 攻陷的机器作为僵尸网络出租给其他威胁组织,消耗系统资源并促成进一步的犯罪操作 |
_注意:Emotet 本身很少构成最终影响。它主要作为释放器和访问代理运行,这意味着最终破坏通常是由二次有效载荷造成的。包括 Ryuk、Conti 和 TrickBot 在内的勒索软件家族都曾通过被 Emotet 攻陷的基础设施进行分发,这使得下游业务影响远比 Emotet 本身所表现出的要大得多。_
## 4. 攻陷指标 (IOCs)
### 文件哈希 (SHA256)
| 类型 | 值 | 备注 |
|---|---|---|
| 文件哈希 (SHA256) | `4978285fc20fb2ac2990a735071277302c9175d16820ac64f326679f162354ff` | Emotet loader 样本 |
| 文件哈希 (SHA256) | `9f22626232934970e4851467b7b746578f0f149984cd0e4e1a156b391727fac9` | 受密码保护的 zip 释放器 (form.zip) |
| 文件哈希 (SHA256) | `6d55f25222831cce73fd9a64a8e5a63b002522dc2637bd2704f77168c7c02d88` | 带有恶意宏的 Excel 文件 (form.xlsm) |
### C2 IP 地址
| 类型 | 值 | 备注 |
|---|---|---|
| 已知 C2 IP | `41.226.30[.]6:8080` | Emotet C2 服务器 |
| 已知 C2 IP | `45.138.98[.]34:80` | Emotet C2 服务器 |
| 已知 C2 IP | `62.141.45[.]103:443` | Emotet C2 服务器 |
### 文件名
| 类型 | 值 | 备注 |
|---|---|---|
| 文件名 | `form.zip` | 交付压缩包,受密码保护 |
| 文件名 | `form.xlsm` | 恶意 Excel 宏文件 |
| 文件名 | `dwa.ocx` | 释放的 Emotet loader |
*注意:Emotet 基础设施会频繁轮换。C2 IP 地址和域会定期更改。上述 IOC 来源于 Unit42 的研究,仅供历史参考。如需获取当前的实时 IOC,请参考每五分钟更新一次的 [Feodo Tracker](https://feodotracker.abuse.ch)。*
*来源:[Palo Alto Unit42 — Emotet 恶意软件摘要](https://unit42.paloaltonetworks.com/emotet-malware-summary-epoch-4-5/)*
## 5. 攻击生命周期
Emotet 感染遵循一条从初始电子邮件到全面攻陷的相当一致的链条。以下步骤反映了在野外典型感染的发展过程。
1. **初始交付** — 一封钓鱼邮件落入目标的收件箱,通常伪装成发票、未支付账单或对合法对话线程的回复。它要么附带一个恶意的 Word 或 Excel 文件,要么链接到托管在被攻陷站点上的文件。
2. **用户执行** — 受害者打开文件并被提示启用宏。这就是触发点。一旦启用了宏,感染链条就会启动,无需用户进行任何进一步交互。
3. **释放 Loader** — 宏拉取 Emotet loader 并将其释放到系统上,通常存放在用户目录下使用随机文件名,以避开基于特征的检测。
4. **持久化** — Emotet 通过写入注册表 Run 键或将其自身放入启动文件夹来扎根,确保它在重启后依然存活。
5. **C2 通信** — 被感染的机器开始通过加密通道向 C2 服务器进行信标通信。Emotet 会定期轮换其 C2 基础设施,这使得静态 IP 阻断本身在很大程度上是无效的。
6. **侦察和凭证窃取** — Emotet 部署模块化组件以从 Outlook 中抓取电子邮件地址,从浏览器中提取存储的凭证,并收集要发送回操作者的基本系统信息。
7. **横向移动** — 随后,它会尝试跨越本地网络进行移动,利用窃取的凭证和 SMB 漏洞(如 EternalBlue)在机器之间跳转。
8. **二次有效载荷** — 一旦建立了足够的访问权限,Emotet 就会代表当时租用该僵尸网络访问权限的威胁组织调用二次有效载荷。从历史上看,这包括 TrickBot、Ryuk、Conti 和 Cobalt Strike。
9. **影响** — 最终结果取决于释放了什么。结果从凭证窃取和金融诈骗到跨网络全面部署勒索软件不等。
## 6. 防御建议
| 缓解措施 | ATT&CK 缓解 ID | 备注 |
|---|---|---|
| 通过组策略默认禁用 Office 宏 | M1042 | 直接切断 Emotet 的主要交付机制 |
| 部署电子邮件过滤和附件沙箱化 | M1021 | 在恶意文档到达最终用户之前将其拦截 |
| 专注于钓鱼识别的用户意识培训 | M1017 | 降低用户在恶意文档上启用宏的可能性 |
| 对所有账户强制执行多因素身份验证 | M1032 | 限制所窃取凭证在横向移动期间的实用性 |
| 补丁管理,优先处理 SMB 漏洞 | M1051 | 堵住用于横向移动的 EternalBlue 式利用的漏洞 |
| 网络隔离以限制横向移动 | M1030 | 在获得初始访问权限时,将感染限制在单个网段内 |
| 部署带有行为监控的端点检测 | M1049 | 捕获基于特征的检测工具可能会遗漏的 Emotet loader 活动 |
| 在防火墙处阻止已知的恶意 C2 IP 和域 | M1031 | 破坏信标行为,请参考 Feodo Tracker 获取当前的阻止列表 |
| 监控注册表 Run 键和启动文件夹的未授权更改 | M1054 | 尽早检测 Emotet 的持久化机制 |
## 7. 结论
Emotet 仍然是当前威胁形势中较为持久和适应能力较强的威胁之一。使其特别难以管理的原因在于,恶意软件本身很少是最终的影响,真正造成破坏的是它向其他威胁组织提供的访问权限。一个检测并移除了 Emotet 的组织,其凭证可能已经被窃取,电子邮件联系人可能已经被抓取,而二次有效载荷的操作者可能正在伺机而动。
针对 Emotet 最有效的防御态势是多层防御,没有任何单一的控制措施是独立足够的。默认禁用宏可以消除主要的交付机制,但用户意识、网络隔离和行为端点检测都是捕捉漏网之鱼所必需的。鉴于 Emotet 的 C2 基础设施频繁轮换,仅靠静态阻止列表并不是一种可靠的防御手段,应在端点和网络级别辅以行为检测。
对于 Emotet 活动历来集中的医疗保健、金融和政府领域的组织而言,将任何意外的启用宏的文档视为高优先级事件是一种合理的基线防御态势。
## 8. 参考文献
- [MITRE ATT&CK — Emotet (S0367)](https://attack.mitre.org/software/S0367)
- [MalwareBazaar — Emotet](https://bazaar.abuse.ch/browse/tag/Emotet/)
- [Palo Alto Unit42 — Emotet 恶意软件摘要](https://unit42.paloaltonetworks.com/emotet-malware-summary-epoch-4-5/)
- [Feodo Tracker — 僵尸网络 C2 阻止列表](https://feodotracker.abuse.ch/blocklist/)
- [Radware — Emotet 历史与活动](https://www.radware.com/cyberpedia/bot-management/emotet-anatomy-examples-and-defense/#EmotetHistory)
标签:防御加固