Emotet troyan operatorlari DMARC filtrlarini chetlab o’tishni o’rgandilar.

Emotet troyan operatorlari DMARC filtrlarini chetlab o’tishni o’rgandilar.

Emotet troyan operatorlari DMARC filtrlarini chetlab o'tishni o'rgandilar.

Zararli dasturlarni tarqatuvchilar DKIMdan spoofingga qarshi mexanizmlarni chetlab o’tish uchun foydalanadilar.

Joriy yilning iyul oyida AQSh Kompyuter Favqulodda Tayyorgarlik Guruhi (US-CERT) Trickbot ikkilamchi zararli dasturini tarqatish uchun ham ishlatilgan Emotet bank troyaniga oid ogohlantirish e’lon qildi. Boshqa narsalar qatorida, US-CERT ushbu tahdidlardan himoya qilish bo’yicha tavsiyalarni e’lon qildi. Kiberjinoyatchilar, shuningdek, tavsiya etilgan xavfsizlik choralarini e’tiborga olib, ularni chetlab o’tish yo’llarini ishlab chiqqan ko’rinadi. Emotet birinchi marta 2014-yilda bank troyan sifatida paydo bo’ldi. O’shandan beri u rivojlanib, hozirda ma’lumotlarni o’g’irlash, spam yuborish va qo’shimcha zararli dasturlarni yuklab olish kabi turli funktsiyalarni bajaradi.

Emotetning eng diqqatga sazovor xususiyatlaridan biri bu uning elektron pochta orqali tarqalish qobiliyatidir. Kompyuterni yuqtirgandan so’ng, troyan C&C serveriga ulanadi va qabul qiluvchilar ro’yxati, elektron pochta xabarlarining mazmuni va ular yuborilishi kerak bo’lgan elektron pochta manzillarini o’z ichiga olgan ko’rsatmalarni oladi. Keyin Emotet spam yuborish uchun o’rnatilgan elektron pochta modulidan foydalanadi. Elektron pochta xabarlarini haqiqiy deb yashirish uchun troyan elektron pochta soxtalashtirishdan foydalanadi.

Tizimlarini soxtalashtirishdan himoya qilish uchun US-CERT foydalanuvchilarga elektron pochta xabarlarining haqiqiyligini tekshirish uchun mo’ljallangan mexanizm bo’lgan DMARC ni yoqishni tavsiya qildi. DMARC ikkita texnologiyaga asoslangan: Sender Policy Framework (SPF) va Domainkeys Identified Mail (DKIM).

DKIM dan foydalanganda, elektron pochta sarlavhasida ko’rsatmalar va DKIM ochiq kalit sertifikati mavjud. Pochta serveri DKIM bilan belgilangan elektron pochta xabarini olganda, u jo’natuvchining domeniga ulanadi va elektron pochta sarlavhasidagi ko’rsatmalarga amal qiladi. Ushbu ko’rsatmalar _domainkeys.DOMAIN manzilida noyob kalitni ochish uchun ishlatiladi, bu jo’natuvchining ushbu domendan elektron pochta xabarlarini yuborishga vakolatli ekanligini tasdiqlaydi.

Afsuski, kiberjinoyatchilar domenni o’g’irlash orqali DMARCni chetlab o’tish yo’lini topdilar, deb xabar beradi xavfsizlik bo’yicha mutaxassis Metyu Xeyns. Domenni o’g’irlashning asosiy maqsadi mavjud domen nomini nazorat qilish va qonuniy serverga yo’naltirilgan trafikni yangi manzilga yo’naltirishdir. Bu tajovuzkorlarga o’g’irlangan domenni ilgari oq ro’yxatga kiritgan texnologiyalarni ham, odamlarni ham aldash imkonini beradi.

Domenni o’g’irlashning bir qator usullari mavjud. Emotet va Trickbot kampaniyasida o’g’irlangan domenlarda DKIM protokolining asosiy qismi bo’lgan yangi _domainkey subdomenlari mavjud edi. Shubhasiz, kiberjinoyatchilar DMARCni chetlab o’tishga harakat qilishgan. Bu ikkita narsani anglatadi: DMARC soxtalashtirishdan himoya qilish uchun ishlatilgan va hujumchilar bundan xabardor bo’lgan.

O‘xshash maqolalar