Articulo de referencia

Trickbot

Trickbot era un troyano para Microsoft Windows y otros sistemas operativos. [ 1 ] Su función principal era originalmente el robo de datos bancarios y otras credenciales, pero su...

Trickbot era un troyano para Microsoft Windows y otros sistemas operativos. [ 1 ] Su función principal era originalmente el robo de datos bancarios y otras credenciales, pero sus operadores extendieron sus capacidades para crear un ecosistema de malware modular completo. [ 2 ]

Capacidades

Trickbot se reportó por primera vez en octubre de 2016. Se propaga mediante métodos que incluyen programas ejecutables, archivos por lotes, phishing por correo electrónico , Google Docs y denuncias falsas de acoso sexual. [ 3 ]

El sitio web Bleeping Computer ha seguido la evolución de TrickBot desde sus inicios como un troyano bancario. Los artículos cubren su extensión para atacar PayPal y la gestión de relaciones con clientes comerciales (CRM; junio de 2017), la adición de un componente de gusano autopropagado (julio de 2017), coinbase.com, soporte DKIM para eludir los filtros de correo electrónico , robar el historial de problemas de Windows, robar cookies (julio de 2019), apunta a software de seguridad como Microsoft Defender para evitar su detección y eliminación (julio de 2019), robar códigos PIN de Verizon Wireless, T-Mobile y Sprint inyectando código al acceder a un sitio web (agosto de 2019), robar claves OpenSSH y OpenVPN (noviembre de 2019), propagar malware a través de una red (enero de 2020), eludir el UAC de Windows 10 y robar credenciales de Active Directory (enero de 2020), usar correos electrónicos y noticias falsas sobre COVID-19 (desde marzo de 2020), eludir la autenticación de dos factores móvil de Android , comprueba si se está ejecutando en una máquina virtual (por expertos en antimalware; julio de 2020), infectando sistemas Linux (julio de 2020). [ 4 ]

TrickBot puede proporcionar a otros programas maliciosos acceso como servicio a los sistemas infectados, incluidos Ryuk (enero de 2019) y el ransomware Conti ; se sabe que el troyano de spam Emotet instala TrickBot (julio de 2020). [ 4 ]

En 2021, los investigadores de IBM informaron que trickbot se había mejorado con características como un algoritmo creativo para nombrar mutex y un mecanismo de persistencia actualizado. [ 5 ]

infecciones

El 27 de septiembre de 2020, hospitales y sistemas de salud estadounidenses fueron paralizados por un ciberataque que utilizó el ransomware Ryuk. Se cree que el troyano Emotet inició la infección de la botnet mediante el envío de archivos adjuntos maliciosos por correo electrónico durante 2020. Posteriormente, instaló TrickBot, que a su vez proporcionó acceso a Ryuk. [ 6 ]

A pesar de los esfuerzos por erradicar TrickBot, el FBI y otras dos agencias federales estadounidenses advirtieron el 29 de octubre de 2020 que contaban con "información fidedigna sobre una amenaza creciente e inminente de ciberdelincuencia [ransomware] contra hospitales y proveedores de atención médica de EE. UU.", en un contexto de aumento drástico de casos de COVID-19. Tras los ataques del mes anterior, cinco hospitales habían sido atacados esa semana, y cientos más eran objetivos potenciales. El método de ataque fue Ryuk, propagado a través de TrickBot. [ 7 ]

Arrestos

En agosto de 2020, el Departamento de Justicia emitió órdenes de arresto contra los actores de amenazas que operaban la botnet Trickbot. [ 8 ] En enero de 2021, un administrador del componente de distribución de virus de Trickbot, Emotet, fue arrestado en Ucrania. [ 8 ] En febrero de 2021, Max (también conocido como: Alla Witte; Alla Klimova; Алла Климова;) un desarrollador de la plataforma Trickbot y componentes de ransomware, fue arrestado. [ 8 ] [ 9 ] [ 10 ] Alla Witte es el alias de Klimova y nació en la Unión Soviética, Rostov del Don en 1965 y se mudó a Riga, Letonia en 1983. [ 11 ]

Represalias

Desde finales de septiembre de 2020, la botnet TrickBot fue atacada por lo que se cree que fue la rama de Comando Cibernético del Departamento de Defensa de EE. UU. y varias empresas de seguridad. Se entregó un archivo de configuración a los sistemas infectados por TrickBot que cambió la dirección del servidor de comando y control a 127.0.0.1 ( localhost , una dirección que no puede acceder a Internet). Los esfuerzos en realidad comenzaron varios meses antes, con varias acciones disruptivas. El proyecto apunta a efectos a largo plazo, recopilando y analizando cuidadosamente datos de la botnet. Un número no revelado de servidores C2 también fueron desconectados mediante procedimientos legales para cortar su comunicación con los bots a nivel del proveedor de alojamiento. La acción comenzó después de que el Tribunal de Distrito de EE. UU. para el Distrito Este de Virginia concediera la solicitud de Microsoft de una orden judicial para detener la actividad de TrickBot. El esfuerzo técnico requerido es grande; Como parte del ataque, los sistemas automáticos de ESET examinaron más de 125.000 muestras de Trickbot con más de 40.000 archivos de configuración para al menos 28 complementos individuales utilizados por el malware para robar contraseñas, modificar el tráfico o autopropagarse.

Los ataques perturbarían significativamente a TrickBot, pero este cuenta con mecanismos de respaldo para recuperar, aunque con dificultad, los equipos eliminados de la botnet. Se informó de una interrupción a corto plazo, pero la botnet se recuperó rápidamente debido a que su infraestructura permaneció intacta. [ 12 ] [ 2 ] [ 13 ]

El gobierno de EE. UU. consideró que el ransomware era una amenaza importante para las elecciones estadounidenses de 2020 , ya que los ataques pueden robar o cifrar información de los votantes y resultados electorales, e impactar los sistemas electorales. [ 12 ]

El 20 de octubre de 2020, un mensaje de seguridad en el sitio web Bleeping Computer informó que la operación Trickbot estaba "a punto de ser desmantelada por completo tras los esfuerzos de una alianza de proveedores de ciberseguridad y alojamiento web dirigidos a los servidores de comando y control de la botnet", después de las acciones disruptivas relativamente ineficaces a principios de mes. Una coalición liderada por la Unidad de Delitos Digitales (DCU) de Microsoft tuvo un impacto significativo, aunque Trickbot continuó infectando más computadoras. El 18 de octubre, Microsoft declaró que el 94% de la infraestructura operativa crítica de Trickbot (120 de 128 servidores) había sido eliminada. Algunos servidores de Trickbot permanecieron activos en Brasil, Colombia, Indonesia y Kirguistán. Se requiere una acción constante, tanto técnica como legal, para evitar que Trickbot reaparezca debido a su arquitectura única. Aunque no hubo evidencia de que Trickbot tuviera como objetivo las elecciones estadounidenses del 3 de noviembre de 2020, los esfuerzos intensos continuaron hasta esa fecha. [ 14 ]

Referencias

  1. "Aviso: Trickbot" . www.ncsc.gov.uk. Consultado el 13 de octubre de 2020 .
  2. 1 2 "Trickbot interrumpido" . Seguridad de Microsoft . 12 de octubre de 2020. Consultado el 13 de octubre de 2020 .
  3. Gatlan, Sergiu (11 de noviembre de 2019). "El malware TrickBot utiliza denuncias falsas de acoso sexual como cebo" . BleepingComputer .
  4. 1 2 "Artículos etiquetados con TrickBot" . Bleeping Computer . Consultado el 29 de octubre de 2020. Una lista de artículos de Bleeping Computer sobre TrickBot, con títulos descriptivos, a partir de 2016 .
  5. "¿Es imposible eliminar TrickBot de forma permanente?" . The Hack Report . 2021-02-02 . Consultado el 2021-04-14 .
  6. Gatlan, Sergiu (28 de septiembre de 2020). "Hospitales de UHS afectados por un presunto ataque de ransomware Ryuk a nivel nacional" . BleepingComputer .
  7. Personal y agencias (29 de octubre de 2020). "Los sistemas hospitalarios de EE. UU. se enfrentan a una amenaza 'inminente' de ciberataques, advierte el FBI" . The Guardian .
  8. 1 2 3 "Arresto de la banda Trickbot: la historia de Alla Witte" . Hold Security . Archivado del original el 8 de junio de 2021. Consultado el 2 de julio de 2022 .
  9. Seals, Tara (8 de junio de 2021). "Programador de TrickBot enfrenta décadas en prisión" . Publicación de Threat . Archivado del original el 8 de junio de 2021. Recuperado el 2 de julio de 2022 .
  10. «Ciudadano letón acusado de presunta participación en una organización transnacional de ciberdelincuencia» . justice.gov . 4 de junio de 2021. Archivado del original el 8 de junio de 2021.
  11. https://www.scworld.com/topic/ransomware
  12. 1 2 Ilascu, Ionut (12 de octubre de 2020). "La botnet TrickBot es objetivo de operaciones de eliminación, pero se observa poco impacto" . BleepingComputer .
  13. Greene, Jay; Nakashima, Ellen. "Microsoft busca desmantelar la red de bots criminales rusas que teme que pueda sembrar confusión en las elecciones presidenciales" . Washington Post . ISSN 0190-8286 . Consultado el 13 de octubre de 2020 . 
  14. Ilascu, Ionut (20 de octubre de 2020). "El malware TrickBot está bajo asedio por todos lados, y está funcionando" . BleepingComputer .