Emotet est un logiciel malveillant de type cheval de Troie. Il se compose d’un code malveillant lancé par le groupe de cyberattaquant TA542. Ce code est réparti en trois serveurs distincts Epoch 1, Epoch 2 et Epoch 3.
Comme le déclare l’ANSSI, ce malware s’impose dans les boîtes mails afin de :
- récupérer les mots de passe
- dérober des listes de contacts, le contenu et pièces jointes de vos e-mails
- se propager au sein du réseau infecté.
Emotet est polymorphe, “ce qui signifie qu’il peut changer sa représentation à chaque téléchargement, échappant ainsi aux détections basées sur les signatures” (malwarebytes.com).
Il est communément identifié comme e-mail (phishing) ou SMS (smishing) :
-
- avec des pièces jointes corrompues de type PDF ou fichier Word contenant des macros.
Les macros sont de petits programmes que l’utilisateur choisit ou non d’activer à l’ouverture d’un document. Elles permettent d’effectuer des actions très puissantes dans des fichiers tels que Word, Excel, Powerpoint.
- avec des pièces jointes corrompues de type PDF ou fichier Word contenant des macros.
-
- plus rarement, truffé de liens URL redirigeant vers des sites compromis.
En s’inflitrant dans votre poste, il usurpe votre identité pour prendre la main dans vos échanges de mails (avec votre famille, vos amis, vos collègues) en répondant simplement aux mails reçu par la victime.
Dans ce type de e-mail l’en-tête “Re :” est respectée. Par conséquent le nom et adresse mail de l’expéditeur le sont également. De ce fait, rien n’indique à vos correspondants qu’ils se trouvent face à des attaquants.
En revanche dans les SMS, Emotet se fait passer pour votre banque en vous invitant à cliquer sur un lien vous redirigeant vers un site frauduleux dont l’interface serait similaire à celle de votre banque, mais il n’en est rien. L’hameçonneur cherchera simplement à voler vos données personnelles.