Emotet: завантажувач шкідливого ПЗ за програмами-вимагачами
Emotet — завантажувач шкідливого ПЗ, що стоїть за більшістю атак здирників. Його наступники 2025 р. PikaBot і DarkGate зловживають Microsoft Teams та фішинговими листами.
Що це за загроза?
Завантажувач шкідливого ПЗ — це невелика програма, єдине завдання якої — тихо заразити ваш пристрій, а потім завантажити і встановити другий, небезпечніший компонент — зазвичай програму-вимагач, банківський троян або інструмент віддаленого доступу.
Emotet (активний 2014–2023) — найнебезпечніший завантажувач шкідливого ПЗ у світі, описаний Europol як «найнебезпечніше шкідливе ПЗ у світі» на піку активності. Він заражав мільйони пристроїв через документи Microsoft Office у переконливих фішингових листах та здавав доступ до заражених машин в оренду іншим злочинним групам.
Хоча сам Emotet переважно неактивний з кінця 2023 року, модель зараження та його наступники активно завдають шкоди у 2025–2026 роках.
Як працював Emotet (і як працюють його наступники сьогодні)
Класичний ланцюг Emotet (2018–2022):
2022: Microsoft вимикає макроси:
У липні 2022 року Microsoft вимкнула макроси VBA у документах Office, завантажених з інтернету, за замовчуванням — що фактично знищило основний вектор доставки Emotet.
2023–2026: Нові завантажувачі, нові вектори:
.one). Використовується для доставки Cobalt Strike та програм-вимагачів.2026: Доставка з підтримкою ШІ:
Завантажувачі шкідливого ПЗ у 2026 році дедалі частіше використовують фішинговий контент, згенерований ШІ, — листи з бездоганною граматикою мовою цільової особи, персоналізовані даними з LinkedIn, що надсилаються у психологічно оптимальний час. Традиційні спам-фільтри, навчені виявляти погано написані листи, менш ефективні проти таких атак.
Реальний вплив
Ознаки ризику
.one) або HTML, навіть від знайомих відправників.Як себе захистити
- Ніколи не вмикайте макроси в документах Office, отриманих електронною поштою — Microsoft вимкнула їх за замовчуванням з вагомих причин; увімкнення — майже завжди пастка соціальної інженерії
- Заблокуйте зовнішні повідомлення Microsoft Teams від невідомих доменів у налаштуваннях орендаря або вимагайте затвердження адміністратора — DarkGate використовує відкриту конфігурацію за замовчуванням
- Розгорніть шлюз безпеки електронної пошти з пісочницею для вкладень (OneNote, ZIP, PDF) перед доставкою — сучасні завантажувачі ховаються всередині типів файлів, що проходять базові фільтри
- Підтримуйте Windows, Office та розширення браузера повністю оновленими — багато завантажувачів використовують відомі вразливості застарілого ПЗ як резервний вектор входу
- Використовуйте EDR-рішення, що відстежують поведінку процесів, а не лише сигнатури файлів — завантажувачі спроектовані для обходу сигнатурного антивірусу
Що робити, якщо постраждали
- 1.Якщо ви увімкнули макроси або відкрили підозрілий файл — негайно від'єднайтесь від мережі та повідомте ІТ-команду
- 2.Запустіть повне офлайн-антивірусне сканування з завантажувального диска (ESET, Kaspersky, Bitdefender пропонують безкоштовні Rescue ISO)
- 3.Змініть усі паролі з чистого, незараженого пристрою — Emotet та його наступники збирають збережені облікові дані з браузерів та поштових клієнтів
- 4.Повідомте про фішинговий лист до CERT-UA (cert.gov.ua), щоб допомогти зупинити кампанію
- 5.У корпоративній мережі припускайте бічне поширення — перевірте всі пристрої, що спілкувались із зараженим пристроєм протягом 48 годин до виявлення