Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Emotet : qui est ce démon qui vient hanter les nuits des RSSI ?

15 sept. 2020 - 11:17,
Tribune - Charles Blanc-Rolin
Depuis une semaine, suite à l’alerte lancée par le CERT-FR de l’ANSSI [1], il est la star de tous les magazines people de l’IT ! Mais qui est Emotet ?

Emotet n’en est pas à son coup d’essai, connu à l’origine pour être un cheval de Troie destiné à dérober des informations bancaires, il a évolué au fil des années pour devenir, « LA porte d’entrée » préférée des cybercriminels. Si la plupart des lectures que l’on trouve sur le sujet évoquent une apparition en 2014, héritant du code de Feodo (alias Bugat ou Cridex), un cheval de Troie bancaire lui aussi apparu en 2010, certains estimes qu’il aurait pu être aperçu dès 2013.

À noter également que, suivant les sources Emotet est également connu sous les noms Geodo ou Heodo.

Dès la fin de l’année 2016, il semble avoir définitivement raccroché les gants dans le domaine du siphonnage d’informations bancaires pour devenir un « loader », comprenez la première étape dans le processus d’intrusion dans un SI et permettre le déploiement d’autres codes malveillants.
Le code étant bien éprouvé, Emotet a été utilisé pour créer des réseaux de machines « zombies »  (botnets), soit des machines compromises dormantes ensuite mises à disposition de clients souhaitant diffuser massivement d’autres logiciels malveillants, comme ce fut le cas notamment avec les acteurs ayant diffusé le rançongiciel Ryuk et désormais son successeur Conti, ou les chevaux de Troie Dridex, Qakbot ou encore Trickbot.
Dridex serait d’ailleurs lui aussi un descendant de Feodo, preuve que la consanguinité existe aussi chez les logiciels malveillants.
Je tire mon chapeau aux spécialistes de la CTI capables de reconstituer les arbres généalogiques de ces grandes familles malfaisantes.

Trois grands botnets distincts utilisent à ce jour le code d’Emotet : Epoch 1, Epoch 2 et Epoch 3.

Emotet est attribué au groupe cybercriminel Mummy Spider, également connu sous les noms TA542 et Gold Crestwood, là encore, chacun y va de son appellation, ce qui ne nous simplifie pas la tâche.

Emotet semble être le code malveillant le plus diffusé ces dernières années. On le retrouve très régulièrement en tête de liste sur les diverses plateformes d’analyses en ligne :

Pour ma part, j’ai observé plus de 1000 adresses IP de serveurs de commande et de contrôle recensés en sources ouvertes, un véritable record par rapport aux autres codes malveillants !

Qui a dit que Wannacry était le logiciel malveillant ayant impacté le plus de machines ?
Si nous sommes sûrement beaucoup plus nombreux à avoir passé des nuits blanches à courir après le vers Conficker entre 2009 et 2010, qui serait prêt à parier qu’aucun poste de son SI n’est une bombe à retardement dont la minuterie s’appelle Emotet ?

Un raz de marrée de messages accompagnés de pièces jointes permettant le téléchargement d’Emotet s’est abattu sur la France ces 15 derniers jours.

Plusieurs entreprises victimes semblent avoir encore du mal à s’en débarrasser, un établissement de santé français a vu plusieurs dizaines de postes infectés, autant dire que la plus grande vigilance reste de mise. #TOUSCYBERVIGILANTS

[1] https://www.cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-019/

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Analyses d'impact RGPD et AI Act, obligations respectives et liens

Analyses d'impact RGPD et AI Act, obligations respectives et liens

03 mars 2026 - 07:57,

Tribune

-
Marguerite Brac de La Perrière

Parmi les obligations du Règlement Général sur la Protection des Données (RGPD), l'analyse d'impact relative à la protection des données apparaît centrale et également parfois complexe à mettre en œuvre. L'AI Act requiert la réalisation d'une analyse d'impact des systèmes d'IA à haut risque sur les...

Illustration Fuite de données chez CEGEDIM – la question des zones à commentaire

Fuite de données chez CEGEDIM – la question des zones à commentaire

02 mars 2026 - 20:10,

Tribune

-
Cédric Cartau

Les données de 15 millions[1] de Français auraient été piratées lors d’une attaque survenue il y a plus de deux mois au sein de la société CEGEDIM et de logiciels utilisés par des médecins libéraux. Les grands médias (Le Monde, France Info) en ont fait état, et fait rarissime, même la ministre de la...

Illustration Le Congrès de l’APSSIS se tiendra les 23, 24 et 25 juin 2026 au Mans

Le Congrès de l’APSSIS se tiendra les 23, 24 et 25 juin 2026 au Mans

02 mars 2026 - 16:22,

Actualité

- APSSIS

En juin prochain, l’APSSIS organisera son 14ème Congrès National de la SSI Santé, le #CNSSIS2026 ! Un peu plus de 200 participants sont attendus à l’espace culturel des Quinconces du Mans pour 3 jours de conférences, de tables rondes et de débats. Cette édition proposera 30 conférences, tables-ronde...

Illustration L’écosystème biomédical face aux enjeux de cybersécurité :  un rendez-vous incontournable à Lyon le 19 mars prochain

L’écosystème biomédical face aux enjeux de cybersécurité : un rendez-vous incontournable à Lyon le 19 mars prochain

02 mars 2026 - 12:11,

Actualité

- Marie-Valentine Bellanger, DSIH

Une journée dédiée à la sécurité des dispositifs médicaux et à la résilience des établissements de santé organisée par les équipes Orange Cyberdefense

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.