
Après un déclin drastique du volume de spam provenant du spambot de Necurs observé par Check Point Telemetry le mois dernier, le botnet infâme est de retour et diffuse QuantLoader. Necurs, considéré comme le plus grand botnet du monde, a été utilisé pour distribuer plusieurs familles de logiciels malveillants dans le passé, comme Locky et Jaff ransomware.
Juste avant le week-end de Pâque, les capteurs Check Point Threat Intelligence ont repéré une nouvelle vague de spam Necurs. Les e-mails prétendent être des bons de commande ou des copies de documents, pour attirer les victimes à ouvrir leurs pièces jointes.
Les courriels ont une archive attachée contenant un fichier avec une URL. Les fichiers d’URL communiquent avec les hôtes afin de télécharger un fichier WSF supplémentaire contenant du JavaScript masqué. Ce script est utilisé pour récupérer une charge utile QuantLoader qui, à son tour, peut télécharger des fichiers exécutables supplémentaires.

Après un mois relativement calme, il y a eu un pic d’environ 100 000 courriels appartenant à la campagne susmentionnée en une seule journée (le 30 mars). Il a été également observé une plus petite quantité d’e-mails (5000) qui ont été envoyés le 27 mars. L’adresse e-mail de l’expéditeur sur tous ces messages suit le même modèle et commence par ‘netadmin’. Les faibles volumes observés à la date antérieure indiquent que cela pourrait avoir été un test initial avant l’émergence de la vague principale.

Figure 1: Nombre d’emails envoyés par Necurs.
Source : Check Point Threat Intelligence


