El malware Trickbot es una espina clavada en el costado de los profesionales de la ciberseguridad y ahora se dirige a los clientes de 60 instituciones importantes en ataques de phishing y a través de inyecciones web.
Trickbot comenzó su viaje como un troyano bancario relativamente simple junto con Zeus, Agent Tesla, Dridex y DanaBot. Sin embargo, después de que la botnet Dyre se retirara en 2016 y la infraestructura que soportaba la prolífica botnet Emotet fuera interrumpida por Europol y el FBI el año pasado, se ha prestado más atención a las actividades de Trickbot.
El malware es modular, lo que significa que los usuarios pueden adaptar el software para realizar una amplia gama de ataques, y estos ataques se pueden adaptar según las víctimas deseadas.
El 16 de febrero, Check Point Research (CPR) publicó un nuevo estudio sobre Trickbot, señalando que el malware ahora se usa en ataques dirigidos contra clientes de 60 organizaciones de «perfil alto», muchas de las cuales están ubicadas en los Estados Unidos.
Las propias empresas no son víctimas del malware. En cambio, los operadores de TrickBot están aprovechando la reputación y los nombres de las marcas en numerosos ataques.
Según CPR, las marcas de las que TrickBot abusa incluyen Bank of America, Wells Fargo, Microsoft, Amazon, PayPal, American Express, Robinhood, Blockchain.com y Navy Federal Credit Union, entre otras.
Las organizaciones financieras, los intercambios de criptomonedas y las empresas de tecnología están en la lista.
Los investigadores también proporcionaron detalles técnicos sobre tres módulos clave, de aproximadamente 20 que Trickbot puede usar, utilizados en ataques y para evitar el análisis o la ingeniería inversa.
El primero, injectDll, es un módulo de inyección web que puede comprometer una sesión del navegador. Este módulo puede inyectar código JavaScript en un navegador para robar datos bancarios y credenciales de cuentas, por ejemplo, desviando a las víctimas a páginas maliciosas que parecen ser propiedad de una de las empresas legítimas mencionadas anteriormente.
Además, el formato de inyección web del módulo utiliza una pequeña carga útil que está ofuscada para evitar la detección.
TabDLL utiliza cinco pasos para robar información. El código malicioso abre la memoria de la aplicación LSASS para almacenar datos robados, inyecta código en explorer.exe y luego obliga a la víctima a ingresar las credenciales de inicio de sesión antes de bloquear su sesión. Luego, las credenciales se roban y extraen de LSASS mediante Mimikatz antes de enviarlas al servidor de comando y control (C2) del atacante.
Además, este módulo también puede usar el exploit EternalRomance para propagar Trickbot a través de redes SMBv1.
El tercer módulo a destacar es pwgrabc, diseñado para robar credenciales de aplicaciones, incluidos los navegadores Chrome, Edge, Firefox e Internet Explorer; Microsoft Outlook, FileZilla, TeamViewer, Git y OpenSSH.
«Trickbot sigue siendo una amenaza peligrosa que continuaremos monitoreando, junto con otras familias de malware», dicen los investigadores. «No importa lo que le espera a la botnet TrickBot, los minuciosos esfuerzos realizados en el desarrollo del sofisticado código TrickBot probablemente no se perderán, y el código encontrará su uso en el futuro».
En un estudio de investigación separado publicado por IBM Trusteer en enero, se descubrieron variantes de Trickbot que contienen nuevas funciones diseñadas para obstaculizar a los investigadores que intentan analizar el malware mediante ingeniería inversa.
Junto con las inyecciones del lado del servidor y la comunicación HTTPS C2, Trickbot entrará en un bucle si se detecta el «embellecimiento del código», la limpieza automática del código para hacerlo más legible y más fácil de analizar.
Ver también
¿Tienes un consejo? Póngase en contacto de forma segura a través de WhatsApp | Señal al +447713 025 499, o más en Keybase: charlie0