LIVE: New phishing campaigns targeting mobile users —View latest threats →

Назад до загроз
Критичний🦠 Шкідливе ПЗНОВЕ

Emotet: завантажувач шкідливого ПЗ за програмами-вимагачами

Emotet — завантажувач шкідливого ПЗ, що стоїть за більшістю атак здирників. Його наступники 2025 р. PikaBot і DarkGate зловживають Microsoft Teams та фішинговими листами.

Опубліковано: 15 червня 2026 р.Оновлено: 20 травня 2026 р.

Що це за загроза?

Завантажувач шкідливого ПЗ — це невелика програма, єдине завдання якої — тихо заразити ваш пристрій, а потім завантажити і встановити другий, небезпечніший компонент — зазвичай програму-вимагач, банківський троян або інструмент віддаленого доступу.

Emotet (активний 2014–2023) — найнебезпечніший завантажувач шкідливого ПЗ у світі, описаний Europol як «найнебезпечніше шкідливе ПЗ у світі» на піку активності. Він заражав мільйони пристроїв через документи Microsoft Office у переконливих фішингових листах та здавав доступ до заражених машин в оренду іншим злочинним групам.

Хоча сам Emotet переважно неактивний з кінця 2023 року, модель зараження та його наступники активно завдають шкоди у 2025–2026 роках.

Як працював Emotet (і як працюють його наступники сьогодні)

Класичний ланцюг Emotet (2018–2022):

  • Надходить переконливий фішинговий лист — часто як відповідь у вкраденій реальній гілці листування («перехоплення гілки»), що робить його легітимним на вигляд.
  • Вкладений документ Word просить «Увімкнути макроси» для перегляду вмісту.
  • Увімкнення макросів запускає завантажувач Emotet у фоновому режимі.
  • Emotet підключається до серверів керування, завантажує вторинні компоненти (TrickBot, QakBot) і розсилає себе всім контактам.
  • Вторинний компонент збирає банківські облікові дані або розгортає програму-вимагач (Ryuk, Conti).
  • 2022: Microsoft вимикає макроси:

    У липні 2022 року Microsoft вимкнула макроси VBA у документах Office, завантажених з інтернету, за замовчуванням — що фактично знищило основний вектор доставки Emotet.

    2023–2026: Нові завантажувачі, нові вектори:

  • PikaBot (2023–2026): Прямий ідейний наступник Emotet. Поширюється через ZIP-архіви, PDF-файли та вкладення OneNote (.one). Використовується для доставки Cobalt Strike та програм-вимагачів.
  • Latrodectus (2024–2026): Розроблений, за даними дослідників, тими самими акторами, що стоять за Emotet (TA577/TA578). Доставляється через шкідливі JavaScript-файли у вкладеннях листів. Складніше ухиляється від виявлення.
  • DarkGate (2023–2026): Використовує Microsoft Teams, Skype та Slack як канали доставки — зловмисники надсилають повідомлення цілям безпосередньо через скомпрометовані корпоративні акаунти або запрошення для зовнішніх гостей, обходячи поштові фільтри безпеки.
  • QakBot (з'явився знову у 2024 р.): ФБР ліквідувало його в серпні 2023 («Операція Duck Hunt»), але оператори відновили роботу протягом кількох місяців.
  • 2026: Доставка з підтримкою ШІ:

    Завантажувачі шкідливого ПЗ у 2026 році дедалі частіше використовують фішинговий контент, згенерований ШІ, — листи з бездоганною граматикою мовою цільової особи, персоналізовані даними з LinkedIn, що надсилаються у психологічно оптимальний час. Традиційні спам-фільтри, навчені виявляти погано написані листи, менш ефективні проти таких атак.

    Реальний вплив

  • Ліквідація Emotet (січень 2021 — Операція Ladybird): Europol та Eurojust координували правоохоронні органи 8 країн для захоплення інфраструктури Emotet. Emotet повернувся через 10 місяців.
  • DarkGate через Microsoft Teams (2023–2024): Microsoft повідомила, що зловмисники в одній кампанії через Teams атакували понад 40 глобальних організацій шкідливими файлами OneNote.
  • PikaBot у 2024 р.: Cisco Talos визначила PikaBot як провідний завантажувач, що замінив Emotet після ліквідації QakBot, для доставки програми-вимагача Black Basta.
  • Повернення QakBot (грудень 2023 р.): Лише через 3 місяці після Операції Duck Hunt оператори запустили нову фішингову кампанію проти готельного бізнесу.
  • Ознаки ризику

  • Лист, що пропонує «Увімкнути макроси» або «Увімкнути вміст» у документі Office.
  • Повідомлення Teams від зовнішнього акаунту з вкладенням або посиланням для завантаження файлу.
  • Несподівані вкладення OneNote (.one) або HTML, навіть від знайомих відправників.
  • Антивірус тихо вимкнено або засоби захисту зупинились без пояснень.
  • Незвичні вихідні мережеві з'єднання на невідомі IP-адреси.
  • Як себе захистити

    • Ніколи не вмикайте макроси в документах Office, отриманих електронною поштою — Microsoft вимкнула їх за замовчуванням з вагомих причин; увімкнення — майже завжди пастка соціальної інженерії
    • Заблокуйте зовнішні повідомлення Microsoft Teams від невідомих доменів у налаштуваннях орендаря або вимагайте затвердження адміністратора — DarkGate використовує відкриту конфігурацію за замовчуванням
    • Розгорніть шлюз безпеки електронної пошти з пісочницею для вкладень (OneNote, ZIP, PDF) перед доставкою — сучасні завантажувачі ховаються всередині типів файлів, що проходять базові фільтри
    • Підтримуйте Windows, Office та розширення браузера повністю оновленими — багато завантажувачів використовують відомі вразливості застарілого ПЗ як резервний вектор входу
    • Використовуйте EDR-рішення, що відстежують поведінку процесів, а не лише сигнатури файлів — завантажувачі спроектовані для обходу сигнатурного антивірусу

    Що робити, якщо постраждали

    1. 1.Якщо ви увімкнули макроси або відкрили підозрілий файл — негайно від'єднайтесь від мережі та повідомте ІТ-команду
    2. 2.Запустіть повне офлайн-антивірусне сканування з завантажувального диска (ESET, Kaspersky, Bitdefender пропонують безкоштовні Rescue ISO)
    3. 3.Змініть усі паролі з чистого, незараженого пристрою — Emotet та його наступники збирають збережені облікові дані з браузерів та поштових клієнтів
    4. 4.Повідомте про фішинговий лист до CERT-UA (cert.gov.ua), щоб допомогти зупинити кампанію
    5. 5.У корпоративній мережі припускайте бічне поширення — перевірте всі пристрої, що спілкувались із зараженим пристроєм протягом 48 годин до виявлення
    #Emotet#malware loader#botnet#PikaBot#DarkGate#Latrodectus#Microsoft Teams#initial access broker#2026