Pesquisa: Raman Ladutska, Aliaksandr Trafimchuk, David Driker, Yali Magiel
Trickbot e Emotet são considerados alguns dos maiores botnets da história.
Trickbot foi um dos botnets mais massivos em 2020, superado apenas pela Emotet.
Em um esforço para derrubar o Trickbot, diferentes fornecedores trabalharam juntos para derrubar 94% dos servidores principais cruciais para as operações do Trickbot em outubro de 2020.
Nos últimos 11 meses, a Check Point Research (CPR) detectou mais de 140.000 vítimas de Trickbot em todo o mundo, envolvendo mais de 200 campanhas e milhares de endereços IP em máquinas comprometidas e dedicadas.
Trickbot é um Trojan botnet e bancário escrito em C++ que pode roubar detalhes financeiros, credenciais de conta e informações pessoalmente identificáveis. Ele pode se espalhar dentro de uma rede e soltar várias cargas. A Trickbot tem utilizado evasão sofisticada da técnica de codificação e, devido à sua flexibilidade e estrutura modular, é uma opção de colaboração atraente para outros ataques de malware.
A Trickbot esteve envolvida em diferentes campanhas de ransomware, como os infames ataques de Ryuk e Conti. Os operadores atualizam o Trickbot constantemente com novos recursos e vetores de distribuição. Isso o torna um malware flexível e personalizável, distribuído como parte de campanhas multiuso.
É conhecido desde 2016 e continuar vivendo e evoluindo 5 anos depois, apesar das tentativas mais sérias de interromper a botnet, como a de outubro de 2020.
Recentemente, a CPR notou que as máquinas infectadas trickbot começaram a soltar amostras de Emotet, pela primeira vez desde a queda do Emotet em janeiro de 2021.
Esta pesquisa analisá o malware Trickbot, descreverá sua atividade após a queda e explicaá por que Emotet escolheu trickbot quando se trata do renascimento de Emotet. Também mergulhamos nos detalhes técnicos da infecção por Emotet.
História do Trickbot
Trickbot apareceu em 2016 como um sucessor do malware Dyre, cujas autoridades russas prenderam os operadores. Já havia muitas semelhanças de código entre as duas famílias de malware.
Em vez de incorporar toda a funcionalidade dentro do malware, os autores decidiram distribuí-lo em vários módulos que a equipe poderia atualizar dinamicamente.
Consequentemente, o dano causado por Trickbot tornou-se um assunto quente no noticiário.
AlPor outro lado, havia a evidência de que os atores Trickbot uniram e usam problemas prioritários como BLM e COVID-19 para enganar os usuários a abrir e-mails com anexos maliciosos.
No auge de sua atividade durante a pandemia COVID-19, um Trickbot alcançou um marco de 240 milhões de mensagens de spam por dia. Outro meio de se espalhar foi de links para sites maliciosos.
Havia a evidência de que os atores trickbot uniram seus esforços com APTs. Em dezembro de 2019, o infame grupo norte-coreano Lazarus adotou a estrutura de ataque chamada Projeto Âncora. Esse módulo backdoor do Trickbot atinge apenas vítimas de alto perfil selecionadas.
A tentativa de derrubar o Trickbot em 2020
A participação constante do Trickbot em ataques de alto perfil que causaram grandes danos levou a um esforço sem precedentes de grandes empresas de segurança – ESET, Microsoft, Symantec – para tentar derrubar a botnet Trickbot, com a ajuda de provedores de telecomunicações.
Conexões para outros malwares em 2021
Durante seu ciclo de vida, os operadores ligaram o Trickbot continuamente a diferentes famílias de malware para distribuí-las.
A Trickbot esteve envolvida em um dos ataques de ransomware mais graves em 2021.
Em 22 de setembro de 2021, o FBI divulgou um aviso que forneceu uma descrição detalhada sobre o grupo por trás do ransomware Conti. Há várias menções de Trickbot neste artigo alegando que era um dos meios de entrega de ransomware para as máquinas das vítimas.
O ransomware Conti é uma ameaça séria. Como afirmado no relatório do FBI,o Conti atingiu cerca de 400 organizações em todo o mundo, 290 dos quais estavam localizados nos EUA. O FBI identificou vários vetores de ataque, incluindo o de alto perfil: redes de saúde e socorristas, agências de aplicação da lei, serviços médicos de emergência, centros de despacho 9-1-1 e municípios.
Alvos
Após a queda da botnet, a taxa de atividade do Trickbot foi persistente (refletida no gráfico abaixo):

Figura 1 – Trickbot dinâmica de máquinas infectadas a partir de 1º de novembro de 2020
A Check Point Research detectou mais de 140.000 vítimas afetadas pela Trickbot globalmente desde a queda da botnet, incluindo organizações e indivíduos.
O Trickbot afetou 149 países no total, o que equivale a mais de 75% de todos os países do mundo. Como mostrado na figura dois, quase um terço de todos os alvos Trickbot foram localizados em Portugal e nos EUA:

Figura 2 – Vítimas de Trickbot desde 1º de novembro de 2020 agrupadas por países
Os gráficos a seguir mostram a distribuição das vítimas pela indústria:

Figura 3 – Vítimas de Trickbot desde 1º de novembro de 2020 agrupadas por indústrias
Como vítimas de indústrias de alto perfil constituem mais de 50% de todas as vítimas que mais uma vez falou sobre a eficácia do Trickbot.
Campanhas
Pesquisadores detectam 223 campanhas diferentes de Trickbot nos últimos 6 meses . No entanto,129 das 223 campanhas pararam suas atividades em julho.

Figura 4 – Número de campanhas (verticais) que foram observadas pela última vez nos meses específicos (horizontal)
Como campanhas se tornaram mais massiram e amplamente direcionadas à medida que o número de vítimas continua a crescer, apesar da queda no número de campanhas.
Pesquisadores detectaram “zev4” pela primeira vez em 26 de julho, e a campanha segue ativa. Já “zem1” durou apenas 3 dias, de 13 a 15 de setembro.
Nenhuma outra campanha usa mais de 50 endereçosIP. No entanto,37 deles ( sem contar as 2 campanhas acima)usammais de 40 endereços IP diferentes .
O seguinte diagrama apresenta a divisão do número total de campanhas por intervalos de endereços IP:

Figura 5 – número de campanhas (verticais) usando tantos endereços IP exclusivos (horizontal)
o Trickbot ataca uma ampla gama de vítimas e se apoia em um número relativamente pequeno de endereços IP.
Infraestrutura de rede
Rastreamos um total de 1061 endereços IP nãocriptografados exclusivos usados em campanhas trickbot, com 1115 combinações exclusivas de ip: porta. Existem 8 endereços usados em até 61 campanhas, todos em 443 porta:

Todos os endereços IP da lista foram usados por menos 5 meses até o momento
Renascimento: por que Trickbot e Emotet se uniram
A botnet Emotet , uma ameaça autoritária que mantinha mais de 1,5 milhão de máquinas sob seu controle, era capaz de infectar essas máquinas com banqueiros adicionais, troianos e ransomware. Seu dano estimado foi de cerca de 2,5 bilhões de dólares.
Emotet é um malware de longo prazo e opera com algumas pausas e pausas desde 2014, foi muito amplamente difundido antes da derrubada afetando mais de 1,5 milhão de máquinas ao ao redor do mundo. Era famoso por espalhar outras famílias de malware, incluindo Trickbot, Ryuk ransomware e outros.
Emotet foi derrubado em janeiro passado por uma operação conjunta de várias agências de aplicação da lei e autoridades judiciais em todo o mundo.

Figura 6 – Autoridades legais que participaram da derrubada da Emotet (imagem de europol.europa.eu)
Centenas de pesquisadores de segurança em todo o mundo aplaudiram sua derrubada e o pensamento de um emotet mundo livre .
Emotet começaram a se espalhar maisuma vez, por uma forte campanha malspam promovendo que os usuários baixassem arquivos zip de proteção por senha, que continham documentos maliciosos que uma vez que rane e macros são habilitadas infectar o computador com o Emotet, fazendo com que o ciclo de infecção se repita e permitindo que a Emotet reconstrua sua rede botnet.
A Emotet não poderia escolher uma plataforma melhor do que o Trickbot como serviço de entrega quando se tratava da perguntade renascimento da Emotet.
Essa tendência de alta continua ao longo de dezembro também.
Novas técnicas do Emotet em 2021
Com 10 meses de centro, a Emotet atualizou sua operação e adicionou alguns novos truques à sua caixa de ferramentas. Usando criptografia de curva elíptica em vez de criptografia RSA, melhorando seus métodosde ajuste de fluxo de controle, adicionando à infecção inicial usando instalador de aplicativo Windows malicioso pacotes que imitam software legítimo e muito mais.
Além de usar o Trickbot para soltar suas amostras, a Emotet também se apega ao esquema sondado de ser distribuído através de documentos maliciosos. Abaixo damos uma olhada nos detalhes da infecção emotet realizada com a ajuda de documentos maliciosos.
Baixando a carga emotet via maldocs
Analisamos o documento do Excel malicioso com o seguinte hash: 800f6f0cbc307b6d39d48563fb2a15a2119a76d97ec5999f0995e3c4af0b2211.

Figura 7 – Arquivo analisado no VirusTotal
O script dentro do documento usa Powershell para baixar a carga.

Figura 8 – URLs maliciosos dentro do script PowerShell
O script baixa binários do Windows PE para a massa “C:\ProgramData” dos seguintes locais:
| https://visteme.mx/shop/wp-admin/PP/ |
| https://newsmag.danielolayinkas.com/content/nVgyRFrTE68Yd9s6/ |
| https://av-quiz.tk/wp-content/k6K/ |
| https://ranvipclub.net/pvhko/a/ |
| https://goodtech.cetxlabs.com/content/5MfZPgP06/ |
Se a carga para a Baixada com sucesso, o binário será gerado e o roteiro pára de verificar outras URLs da lista dada . Uma das cargas emotet baixaram desta forma o seguinte hash: 3f57051e3b62c87fb24df0fdc4b30ee91fd73d3cee3a6f7a962efceba2e99c7d.
Emotet não é uma ameaça a ser tomada de ânimo leve, como visto no passado, pode crescer o escopo monstruoso.
Conclusão
Botnet takedown soa forte como um termo, mas na realidade derrubar um botnet é mais fácil do que manter uma botnet em estado ativado . Nossos dados mostram que trickbot está muito vivo desde a queda e continua evoluindo.
Com o Emotet de volta e usando o malware Trickbot como um serviço de entrega, o cenário de malware está fazendo o seu melhor para ser o mais ameaçador e possível.
Estamos constantemente monitorando essas e outras ameaças e protegendo nossos clientes.
Proteções de pontos de verificação
O Check Point Software oferece proteção zero-dia em sua rede, nuvem, usuários e soluçõesde segurança de acesso, o Check Point Harmony oferece a melhor proteção de zero-dia, reduzindo a sobrecarga de segurança
Verificar proteções da rede de harmonia do ponto:
| Trojan-Banker.Win32.TrickBot |
Proteções de emulação de ameaças:
| Banker.Win32.TrickBot.TC |
| Trickbot.TC |
| Botnet.Win32.Emotet.TC. |
| Emotet.TC. |
| TS_Worm.Win32.Emotet.TC.* |
| Trojan.Win32.Emotet.TC. |
IOCs
Como listas abaixo não são excessivas por qualquer meio.
Trickbot Hashes
| 6454414d0149be1aad7fcdc0af1bc1296824f87db5e4b8d7202ea042537f21 |
| 3d5853ab9ec4e2b24bf328dc526e09975d1b266f1684bbbc8f8f8f8f8e3292a1c3f2d0 |
Emotet Hashes
| 800f6f0cbc307b6d39d48563fb2a15a219a76d97d97d59999f0995e3c4af0b2211 |
| 3f57051e3b62c87fb24df0fdc4b30ee91fd73d3cee3a6f7a962efceba2e99c7d |
Endereços IP trickbot
| 24.162.214.166 |
| 45.36.99.184 |
| 60.51.47.65 |
| 62.99.76.213 |
| 82.159.149.52 |
| 97.83.40.67 |
| 103.105.254.17 |
| 184.74.99.214 |
URLs com Carga Emotet
| http[://ranvipclub.net/pvhko/a/ |
| http[://apps.identrust.com/roots/dstrootcax3.p7c |
| http[://visteme.mx/shop/wp-admin/PP/ |
| http[://av-quiz.tk/wp-content/k6K/ |
| http[://ranvipclub.net/pvhko/a/ |
| https[://goodtech.cetxlabs.com/contente/5MfZPgP06/ |
| https[://newsmag.danielolayinkas.com/content/nVgyRFrTE68Yd9s6/ |
Recursos
Trickbot antes de derrubar
Operação trickbot de derrubada
- Uma atualização sobre a interrupção do Trickbot // https://blogs.microsoft.com/on-the-issues/2020/10/20/trickbot-ransomware-disruption-update/
- Trickbot interrompido // https://www.microsoft.com/security/blog/2020/10/12/trickbot-disrupted/
- ESET participa de operação global para interromper Trickbot // https://www.welivesecurity.com/2020/10/12/eset-takes-part-global-operation-disrupt-trickbot/
- Botnet TrickBot direcionado em operações de derrubada, pouco impacto visto // https://www.bleepingcomputer.com/news/security/trickbot-botnet-targeted-in-takedown-operations-little-impact-seen/
- O malware TrickBot está sob cerco de todos os lados, e está funcionando // https://www.bleepingcomputer.com/news/security/trickbot-malware-under-siege-from-all-sides-and-its-working/
- Cidadão letão acusado de papel suposto na Organização Transnacional de Crimes Cibernéticos // https://www.justice.gov/opa/pr/latvian-national-charged-alleged-role-transnational-cybercrime-organization
Trickbot após a derrubada
- Conti Ransomware // https://us-cert.cisa.gov/ncas/alerts/aa21-265a
- Ataques do Conti Ransomware impactam redes de saúde e primeiros socorros // https://www.ic3.gov/Media/News/2021/210521.pdf
- Os cinco ataques de ransomware mais importantes de 2021 // https://www.raconteur.net/technology/the-five-most-important-ransomware-attacks-of-2021/
- Trickbot Rising — Gang dobra os esforços de infecção para amassar bases da rede // https://securityintelligence.com/posts/trickbot-gang-doubles-down-enterprise-infection/
- Descrições do módulo Trickbot // https://securelist.com/trickbot-module-descriptions/104603/
Emotet
- Emotet de malware mais perigoso do mundo interrompido através da ação global // https://www.europol.europa.eu/newsroom/news/world%E2%80%99s-most-dangerous-malware-emotet-disrupted-through-global-action
- Policiais interrompem Emotet, o ‘Malware Mais Perigoso’ da Internet // https://www.wired.com/story/emotet-botnet-takedown/



