Header Monthly Email Threat Review

Email Threat Review November 2021

Written by Security Lab / 15.12.2021 /
Home » Blog » Email Threat Review November 2021

Executive Summary

Im November 2021 kehrte Emotet zurück, nachdem das Botnet im Januar 2021 von den Strafverfolgungsbehörden abgeschaltet worden war.

Zusammenfassung

In dieser Ausgabe unseres monatlichen E-Mail-Bedrohungsberichts geben wir einen Überblick über die im November 2021 beobachteten E-Mail-basierten Bedrohungen und vergleichen sie mit den Bedrohungen des Vormonats.

Der Bericht bietet Einblicke in:

Unerwünschte E-Mails nach Kategorie

Die folgende Tabelle zeigt die Verteilung der unerwünschten E-Mails nach Kategorien.

E-Mail-Kategorie%
Rejected81.00
Spam13.42
Threat4.67
AdvThreat0.88
Content0.03

Das folgende Zeithistogramm zeigt das E-Mail-Volumen pro Kategorie und Stunde.

Methodik

Die aufgelisteten E-Mail-Kategorien entsprechen den E-Mail-Kategorien, die im Email Live Tracking des Hornetsecurity Control Panels aufgelistet sind. Unsere Benutzer sind also bereits mit ihnen vertraut. Für andere sind die Kategorien:

KategorieBeschreibung
SpamDiese E-Mails sind unerwünscht und haben häufig einen werblichen oder betrügerischen Charakter. Die E-Mails werden gleichzeitig an eine große Anzahl von Empfängern verschickt.
ContentDiese E-Mails haben einen ungültigen Anhang. Welche Anhänge ungültig sind, legen die Administratoren im Modul Content Control fest.
ThreatDiese E-Mails enthalten gefährliche Inhalte wie bösartige Anhänge oder Links oder werden zur Begehung von Straftaten wie Phishing verschickt.
AdvThreatBei diesen E-Mails hat Advanced Threat Protection eine Bedrohung erkannt. Die E-Mails werden für illegale Zwecke eingesetzt und nutzen ausgeklügelte technische Mittel, die nur mithilfe von fortgeschrittenen dynamischen Verfahren abgewehrt werden können.
RejectedDiese E-Mails werden aufgrund externer Merkmale, die z. B. die Identität des Absenders betreffen können, im Laufe des SMTP-Dialogs direkt von unserem E-Mail-Server abgelehnt und nicht weiter analysiert.

Bei Angriffen verwendete Dateitypen

Die folgende Tabelle zeigt die Verteilung der in Angriffen verwendeten Dateitypen.

Dateityp (verwendet in bösartigen E-Mails)%
Archive28.9
HTML23.1
PDF18.1
Excel12.0
Disk image files4.9
Other4.8
Word3.9
Executable3.5
Email0.6
Script file0.1
Powerpoint0.1
LNK file0.0

Das folgende Zeithistogramm zeigt das E-Mail-Volumen pro Dateityp, der in Angriffen verwendet wird, pro 7 Tage.

Branchen Email Threat Index

Die folgende Tabelle zeigt die Top 10 unseres Branchen-E-Mail-Bedrohungsindex, der anhand der Anzahl der bedrohlichen E-Mails im Vergleich zu den empfangenen sauberen E-Mails (im Median) für jede Branche berechnet wurde.

BranchenAnteil der Threat Emails an Threat und Gültigen Emails
Research industry6.0
Manufacturing industry5.2
Media industry4.6
Healthcare industry4.6
Automotive industry4.3
Education industry4.2
Utilities3.9
Mining industry3.8
Construction industry3.5
Transport industry3.5
Financial industry3.4

Das folgende Balkendiagramm visualisiert die E-Mail-basierte Bedrohung für jede Branche.

Methodik

Unterschiedlich große Organisationen erhalten eine unterschiedliche absolute Anzahl von E-Mails. Um Organisationen zu vergleichen, haben wir daher den prozentualen Anteil der Threat E-Mails an den Threat und Gültigen E-Mails jeder Organisation berechnet. Anschließend berechnen wir den Median dieser Prozentwerte über alle Organisationen innerhalb derselben Branche, um den endgültigen Threat Index für die Branche zu ermitteln.

Angriffstechniken

Die folgende Tabelle zeigt die bei Angriffen verwendete Angriffstechnik.

Angriffstechnik%
Phishing49.6
Other31.9
URL6.8
Erpressung3.9
Executable in archive/disk-image2.4
Impersonation2.3
Advance-fee scam (dt. Vorschussbetrug)2.2
Maldoc0.8
LNK0.0

Das folgende Zeithistogramm zeigt das E-Mail-Volumen pro eingesetzter Angriffstechnik pro Stunde.

Imitierte Firmenmarken oder Organisationen

Die folgende Tabelle zeigt, welche Firmenmarken unsere Systeme am häufigsten bei Impersonationsangriffen entdeckt haben.

Imitierte Firmenmarke oder Organisation%
Sparkasse62.2
Volks- und Raiffeisenbank11.7
Amazon4.9
Deutsche Post / DHL4.0
PayPal2.1
DocuSign1.7
UPS1.4
LinkedIn1.3
Fedex1.2

Das folgende Zeithistogramm zeigt das E-Mail-Volumen für Firmenmarken, die bei Impersonationsangriffen entdeckt wurden, pro Stunde.

Sie zeigt deutlich, dass die Ende September 2021 begonnenen Kampagnen gegen die deutschen Banken Sparkasse und Volks- und Raiffeisenbank fortgesetzt werden.

Rückkehr von Emotet

Am 2021-11-15 begannen Computersysteme, die mit der TrickBot-Malware infiziert waren, die Emotet-Malware herunterzuladen und zu installieren. Anschließend wurde das Emotet-Botnetz neu aufgebaut und versendete erneut Malspam aus seinem Botnetz. Wir berichteten über dieses Ereignis in einem separaten Blogpost.

Dies könnte Sie auch interessieren