قابلیتهای جدید باج افزار TrickBot
به گزارش کارگروه امنیت سایبربان؛ کارشناسان شرکت بیت دیفندر در گزارشی اعلام کردند توسعهدهندگان بدافزار تریک بات (TrickBot) اخیرا ماژول VNC (vncDLL) را که پس از حمله به اهداف بسیار مهم مورد استفاده قرار میگیرد، بهروزرسانی کردهاند.
ماژول به روز شده tvncDLL نامیده شده و به مهاجمان اجازه میدهد با جمعآوری اطلاعاتی که امکان میدهد حمله را به مهمترین سیستمهای شبکههای قربانیان گسترش داد، قربانی را رصد کنند.
ماژول tvncDLL اواسط ماه می سال جاری مشاهده و همچنان درحالتوسعه است. اپراتورهای تریک بات بر طبق برنامه بهروزرسانی قابلیتهای جدیدی به بدافزار اضافه کرده و خطاها را برطرف میکنند.
تجزیهوتحلیل ماژول نشان میدهد که از یک پروتکل ارتباطی سفارشی استفاده میکند و از طریق یکی از 9 آدرس IP پروکسی با سرور فرماندهی و کنترل ارتباط برقرار میکند و دسترسی به فایروالهای هدف را فراهم میسازد.
ماژول VNC میتواند عملکرد تریک بات را متوقف کرده و حتی بدافزار را از حافظه بارگیری کند. هنگامیکه اپراتور بدافزار ارتباط برقرار میکند، ماژول یک دسکتاپ مجازی با رابط کاربری سفارشی ایجاد میکند.
با استفاده از خط فرمان، اپراتورهای بدافزار میتوانند پیلودهای جدید را از سرور فرماندهی و کنترل خود بارگیری کنند، اسناد و ایمیلها را باز کرده و سایر دادهها را از سیستم هک شده سرقت کنند.
بات نت و تروجان بانکی تریک بات نخستین بار در سال 2015 پس از بازداشت شماری از مجرمان سایبری شناسایی شده است. به دنبال این بازداشتها، ترکیب یک گروه هکری به نام «Dyre» نیز تغییر کرده است.
طی سالهای اخیر این بدافزار از یک تروجان بانکی کلاسیک که برای سرقت وجوه حسابهای بانکی اختصاصیافته بود به یک بدافزار چندمنظوره مبدل شده و بهعنوان ماینر، باج افزار و سارق اطلاعات نیز عمل کرده است.
شرکت مایکروسافت در عملیاتی که سال گذشته به همراه شرکتهای FS-ISAC ،ESET ،Lumen ،NTT و Symantec علیه تریک بات انجام داد، مدعی شد بخشهای کلیدی این بدافزار را از بین برده و به فعالیت آن پایان داده و امنیت بسیاری از مؤسسات مالی، ادارات دولتی و سازمانهای بهداشت و شرکتهای خصوصی و مؤسسات آموزشی را برقرار کرده است.
پسازاین عملیات نسخههای جدیدی از این بدافزار پنهان منتشر شد و محققان شرکت «Advanced Intel» از بدافزار «BazarBackdoor» یا «BazarLoader»که ناشناس ماندن و مبهم سازی از قابلیتهای اصلی آن بوده و پیش از عملیات بدافزار ریوک مورداستفاده قرار میگیرد، بهعنوان جانشین قدرتمند تریک بات یاد کردند.