بدافزار Trickbot
به گزارش واحد متخصصین سایبربان؛ بدافزار دایر (Dyre) در ماه نوامبر سال 2015 بهطور موفقیتآمیزی رمزگشایی و توسط مسئولین حذف شد؛ این در حالی است که اخیرا بدافزار جدیدی به نام تریکبات (Trickbot) کشف شده که شباهتهای زیادی به بدافزار قبلی دارد.
به نظر میرسد پس از حذف Dyre، برنامهنویسان آن تسلیم نشده و دست به حملهی جدیدی زدهاند. این بدافزار جدید اولین بار در ماه سپتامبر سال 2016 کشف شد. اولین قسمت این تروجان که تریکلودر (Trickloader) نام دارد، فرآیند عملیاتی کاملا مشابهی با Dyre را دنبال میکند. البته کارشناسان براین باورند که تا این بدافزار بهطور کامل رمزگشایی نشود، نمیتوان بهطور حتم آنها یکی دانست.
تحلیل کدهای این بدافزار نشان میدهد که نسخهی جدید کپی 100 درصد نسخهی قبلی نیست. برای نمونه، در نسخهی جدید بدافزار برای مقابله با TaskScheduler از روش COM استفاده میشود، درحالیکه در نسخهی قبلی از دستور مستقیم استفاده میشد.
بهعلاوه، رمزنگار Trickloader از خانوادهی Vawtrak، Pushdo و Cutwail است. این نکتهی مهمی است، زیرا نسخهی قبلی از Cutwail spambot برای انتشار بدافزار استفاده میکرد. تمام این اسناد نشان میدهد که توسعهدهندگان این بدافزار کدهای Dyre را بازنویسی کرده و مشکلات آن را برطرف کردهاند.
از سویی دیگر، خبرگزاری سکیوریتیویک (SecurityWeek) گزارش داد که این تروجان مشتریان چندی بانک استرالیایی را هدف قرار داده است. تنظیمات این تروجان همچنین شامل URL وبگاههای بانک تجارت کانادا (CIBC) نیز میشود، اما هنوز حملهای صورت نگرفته است.
نمونههای اولیهی Trickbot تنها یک ماژول ساختاری فعال دارند که نشان میدهد این بدافزار برای جمعآوری اطلاعات از ابزارهای آلوده طراحی شده است. محققان در ماه اکتبر متوجه ماژولی شده بودند که از webinject تشکیل شده، اما این مرحلهی ابتدایی کار این بدافزار به نظر میرسد. ممکن است تا جلب توجه عمومی به این بدافزار زمان زیادی باقی مانده باشد، اما کاربران بهتر است تکنیکهای حفاظتی خود را برای جلوگیری از قربانی شدن، جدی بگیرند.