{"id":222510,"date":"2019-09-10T14:24:48","date_gmt":"2019-09-10T12:24:48","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=222510"},"modified":"2022-06-23T19:06:56","modified_gmt":"2022-06-23T17:06:56","slug":"emotet-cc-server-liefern-neue-schadsoftware-aus","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/09\/10\/emotet-cc-server-liefern-neue-schadsoftware-aus\/","title":{"rendered":"Emotet C&amp;C-Server liefern neue Schadsoftware aus&ndash;Neustadt gerade infiziert"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>CERT-Bund informiert, dass die Hinterm\u00e4nner der Schadsoftware Emotet \u00fcber ihre Command &amp; Control-Server (C&amp;C-Server) gerade neue Schadsoftware ausrollen. Zudem wurde die Verwaltung von Neustadt am R\u00fcbenberge durch Emotet infiziert. <\/p>\n<p><!--more--><\/p>\n<h2>Warnung des CERT-Bund <\/h2>\n<p>Ende August 2019 hatte ich berichtet, dass sich die Emotet-Cyber-Kriminellen nach einer 'Sommerpause' zur\u00fcckgemeldet und die C&amp;C-Server hochgefahren h\u00e4tten. Ich hatte das im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2019\/08\/23\/cert-bund-emotet-ist-zurck-cc-server-wieder-aktiv\/\">CERT-Bund: Emotet ist zur\u00fcck, C&amp;C-Server wieder aktiv<\/a> thematisiert. Dort finden sich auch Hinweise zu Emotet. Nun bin ich gerade \u00fcber den nachfolgenden Tweet auf eine Warnung des CERT-Bund gesto\u00dfen, der auf folgenden auf Sachverhalt hinweist. <\/p>\n<blockquote class=\"twitter-tweet\">\n<p lang=\"de\" dir=\"ltr\">Seit einigen Stunden liefern die <a href=\"https:\/\/twitter.com\/hashtag\/Emotet?src=hash&amp;ref_src=twsrc%5Etfw\">#Emotet<\/a> C&amp;C-Server neue Versionen der <a href=\"https:\/\/twitter.com\/hashtag\/Schadsoftware?src=hash&amp;ref_src=twsrc%5Etfw\">#Schadsoftware<\/a> aus. Diese enthalten auch neue C&amp;C-Adressen.<br \/>Aktuelle Blocklisten gibt es wie immer bei <a href=\"https:\/\/twitter.com\/Cryptolaemus1?ref_src=twsrc%5Etfw\">@Cryptolaemus1<\/a>. <a href=\"https:\/\/twitter.com\/hashtag\/BlockNow?src=hash&amp;ref_src=twsrc%5Etfw\">#BlockNow<\/a>!<\/p>\n<p>\u2014 CERT-Bund (@certbund) <a href=\"https:\/\/twitter.com\/certbund\/status\/1171310541199040512?ref_src=twsrc%5Etfw\">September 10, 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script> <\/p>\n<p>Der nachfolgende Tweet thematisiert das ebenfalls.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p lang=\"en\" dir=\"ltr\">Emotet is back ! <a href=\"https:\/\/t.co\/QJZlGgDzId\">pic.twitter.com\/QJZlGgDzId<\/a><\/p>\n<p>\u2014 Raashid Bhat (@raashidbhatt) <a href=\"https:\/\/twitter.com\/raashidbhatt\/status\/1164688969486831616?ref_src=twsrc%5Etfw\">August 23, 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script> <\/p>\n<p>Administratoren, die die betreffenden C&amp;C-Server in ihren Netzwerk-Firewalls blockieren, m\u00fcssen daher reagieren. Der folgende Tweet gibt die Pastebin-Adresse mit den neuesten Blocklisten an.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p lang=\"en\" dir=\"ltr\">Updated again as of 13:45 EDT with 1 additional C2 for E2 from <a href=\"https:\/\/twitter.com\/lazyactivist192?ref_src=twsrc%5Etfw\">@lazyactivist192<\/a> <br \/>\"+\" added infront of the new C2 additions. Block this stuff now!<a href=\"https:\/\/t.co\/TqsgNQB1TM\">https:\/\/t.co\/TqsgNQB1TM<\/a><\/p>\n<p>\u2014 Cryptolaemus (@Cryptolaemus1) <a href=\"https:\/\/twitter.com\/Cryptolaemus1\/status\/1171118216824918017?ref_src=twsrc%5Etfw\">September 9, 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script> <\/p>\n<h2>Zu sp\u00e4t f\u00fcr Neustadt<\/h2>\n<\/p>\n<p>Heise <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Ransomware-Neue-Emotet-Welle-legt-Neustaedter-Stadtverwaltung-lahm-4518819.html\" target=\"_blank\" rel=\"noopener noreferrer\">berichtet hier<\/a>, dass die Stadtverwaltung von Neustadt am R\u00fcbenberge gerade frisch durch Emotet infiziert wurde. Bis n\u00e4chsten Freitag bleibt das lokale Netzwerk der Stadtverwaltung abgeschaltet. Neustadt am R\u00fcbenberge liegt in der N\u00e4he von Hannover (also heise-Land). Laut <a href=\"https:\/\/www.ndr.de\/nachrichten\/niedersachsen\/hannover_weser-leinegebiet\/Cyberattacke-legt-Stadtverwaltung-lahm,neustadt332.html\" target=\"_blank\" rel=\"noopener noreferrer\">NDR<\/a> sind mehrere \u00c4mter der Stadt Opfer des Erpressungs-Trojaners Emotet geworden. Vermutlich erfolgte die Emotet-Infektion durch einen infizierten Mail-Anhang. <\/p>\n<p>Bis Ende der Woche d\u00fcrfen die Computer nicht genutzt werden und die Stadtverwaltung ist daher derzeit nur eingeschr\u00e4nkt arbeitsf\u00e4hig. So ist die Kfz-Zulassungsstelle geschlossen, die Mitarbeiter haben keine E-Mail-Funktion. Auch das Beantragen von Personalausweisen oder Reisep\u00e4ssen ist zur Zeit wohl nicht m\u00f6glich. <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/04\/28\/bsi-warnt-vor-ransomware-angriffen-auf-unternehmen\/\">BSI warnt vor Ransomware-Angriffen auf Unternehmen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/02\/12\/cert-bund-warnt-vor-emotet-mails\/\">CERT-Bund warnt vor Emotet-Mails<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/06\/11\/emotet-trojaner-bei-heise-troy-hunt-verkauft-website\/\">Emotet-Trojaner bei heise, Troy Hunt verkauft Website<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/12\/07\/emotet-trojaner-infektion-bei-kraus-maffei\/\">Emotet Trojaner-Infektion bei Kraus-Maffei<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/12\/05\/achtung-emotet-malware-welle-gefhrdet-deutsche-firmen\/\">Achtung: Emotet-Malware-Welle gef\u00e4hrdet deutsche Firmen<\/a><br \/><a href=\"https:\/\/web.archive.org\/web\/20201022182620\/https:\/\/borncity.com\/blog\/2015\/01\/16\/warnung-vor-banking-trojaner-win32emotet-c\/\">Warnung vor Banking-Trojaner Win32\/Emotet.C<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/11\/27\/mehr-zum-malware-befall-im-klinikum-frstenfeldbruck\/\">Mehr zum Malware-Befall im Klinikum F\u00fcrstenfeldbruck<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/08\/23\/cert-bund-emotet-ist-zurck-cc-server-wieder-aktiv\/\">CERT-Bund: Emotet ist zur\u00fcck, C&amp;C-Server wieder aktiv<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/06\/11\/emotet-trojaner-bei-heise-troy-hunt-verkauft-website\/\">Emotet-Trojaner bei heise, Troy Hunt verkauft Website<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>CERT-Bund informiert, dass die Hinterm\u00e4nner der Schadsoftware Emotet \u00fcber ihre Command &amp; Control-Server (C&amp;C-Server) gerade neue Schadsoftware ausrollen. Zudem wurde die Verwaltung von Neustadt am R\u00fcbenberge durch Emotet infiziert.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-222510","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/222510","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=222510"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/222510\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=222510"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=222510"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=222510"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}