Início » Blog » Quando velhos amigos se encontram novamente: por que Emotet escolheu Trickbot para o renascimento

Quando velhos amigos se encontram novamente: por que Emotet escolheu Trickbot para o renascimento

Pesquisa: Raman Ladutska, Aliaksandr Trafimchuk, David Driker, Yali Magiel

Trickbot e Emotet são considerados alguns dos maiores botnets da história.

Trickbot foi um dos botnets mais massivos em 2020, superado apenas pela Emotet.

Em um esforço para derrubar o Trickbot, diferentes fornecedores trabalharam juntos para derrubar 94% dos servidores principais  cruciais para as operações do Trickbot em outubro de 2020.

Nos últimos 11 meses, a Check Point Research (CPR) detectou mais de 140.000 vítimas de Trickbot em todo o mundo, envolvendo mais de 200 campanhas e milhares de endereços IP em máquinas comprometidas e dedicadas.

Trickbot é um Trojan botnet e bancário escrito em C++ que pode roubar detalhes financeiros, credenciais de conta e informações pessoalmente identificáveis. Ele pode se espalhar dentro de uma rede e soltar várias cargas. A Trickbot tem utilizado evasão sofisticada da técnica de codificação e, devido à sua flexibilidade e estrutura modular, é uma opção de colaboração atraente para outros ataques de malware.

A Trickbot esteve envolvida em diferentes campanhas de ransomware, como os infames ataques de Ryuk e Conti. Os operadores atualizam o Trickbot constantemente com novos recursos e vetores de distribuição. Isso o torna um malware flexível e personalizável, distribuído como parte de campanhas multiuso.

É conhecido desde 2016 e continuar vivendo e evoluindo 5 anos depois, apesar das tentativas mais sérias de interromper a botnet, como a de outubro de 2020.

Recentemente, a CPR notou que as máquinas infectadas trickbot começaram a soltar amostras de Emotet, pela primeira vez desde a queda do Emotet em janeiro de 2021.

Esta pesquisa analisá o malware Trickbot, descreverá sua atividade após a queda e explicaá por que Emotet escolheu trickbot quando se trata do renascimento de Emotet. Também mergulhamos nos detalhes técnicos da infecção por Emotet.

História do Trickbot

Trickbot apareceu em 2016 como um sucessor do malware Dyre, cujas autoridades russas prenderam os operadores. Já havia muitas  semelhanças  de código entre as duas famílias de malware.

Em vez de incorporar toda a funcionalidade dentro do malware, os autores decidiram distribuí-lo em vários módulos que a equipe poderia atualizar dinamicamente.

Consequentemente, o dano causado por Trickbot tornou-se um assunto quente no noticiário.

AlPor outro lado, havia a evidência de que os atores Trickbot uniram e usam problemas prioritários como BLM e COVID-19 para enganar os usuários a abrir e-mails com anexos maliciosos.

No auge de sua atividade durante a pandemia COVID-19, um Trickbot alcançou um marco de  240 milhões de mensagens de spam por  dia. Outro meio de se espalhar foi de links para sites maliciosos.

Havia a evidência de que os atores trickbot uniram seus esforços com APTs. Em dezembro de 2019, o infame grupo norte-coreano Lazarus adotou a estrutura de ataque chamada Projeto Âncora. Esse módulo backdoor do Trickbot atinge apenas vítimas de alto perfil selecionadas.

A tentativa de derrubar o Trickbot em 2020

A participação constante do Trickbot em ataques de alto perfil que causaram grandes danos levou a um esforço sem precedentes de grandes empresas de segurança – ESET, Microsoft, Symantec – para tentar derrubar a botnet Trickbot, com a ajuda de provedores de telecomunicações.

Conexões para outros malwares em 2021

Durante seu ciclo de vida, os operadores ligaram o Trickbot continuamente a diferentes famílias de malware para distribuí-las.

A Trickbot esteve envolvida em um dos ataques de ransomware mais  graves  em 2021.

Em 22 de setembro de 2021, o FBI divulgou um aviso  que forneceu uma descrição detalhada sobre o grupo por trás do  ransomware  Conti. Há várias menções de Trickbot neste artigo alegando que era um dos meios de entrega de ransomware para as máquinas das vítimas.

O ransomware Conti é uma ameaça séria. Como afirmado no  relatório do  FBI,o Conti atingiu cerca de 400 organizações em todo o mundo, 290 dos quais estavam localizados nos EUA. O FBI identificou vários vetores de ataque, incluindo o de alto perfil: redes de saúde e socorristas, agências de aplicação da lei, serviços médicos de emergência, centros de despacho 9-1-1 e municípios.

Alvos

Após a queda da botnet, a taxa de atividade do Trickbot foi persistente (refletida no gráfico abaixo):

Figura 1 – Trickbot  dinâmica  de  máquinas  infectadas a partir de  1º  de  novembro  de  2020

A Check  Point Research  detectou mais de 140.000 vítimas afetadas  pela  Trickbot  globalmente  desde  a queda da  botnet,  incluindo  organizações  e  indivíduos.

O Trickbot  afetou  149 países no total, o que  equivale  a  mais  de  75% de  todos  os  países do  mundo. Como mostrado  na figura dois, quase  um  terço  de  todos  os  alvos  Trickbot  foram  localizados  em  Portugal e  nos  EUA:

Figura 2 – Vítimas de  Trickbot  desde  1º  de novembro  de  2020 agrupadas  por  países

Os gráficos a  seguir  mostram a  distribuição  das  vítimas  pela  indústria:

Figura 3 – Vítimas de  Trickbot  desde  1º  de novembro  de  2020 agrupadas  por  indústrias

Como vítimas de indústrias de alto perfil  constituem  mais de  50% de todas as    vítimas  que  mais uma vez  falou  sobre  a  eficácia  do  Trickbot.

Campanhas

Pesquisadores detectam 223  campanhas  diferentes  de  Trickbot  nos  últimos  6 meses . No entanto,129 das  223 campanhas  pararam  suas  atividades  em  julho.

Figura 4 – Número de  campanhas  (verticais) que  foram  observadas pela última  vez  nos meses específicos (horizontal)

Como campanhas  se  tornaram  mais massiram  e  amplamente  direcionadas à medida  que o  número  de  vítimas  continua a  crescer,  apesar  da  queda no número  de  campanhas.

Pesquisadores detectaram “zev4” pela primeira vez em 26 de julho, e a campanha segue ativa. Já “zem1” durou apenas 3 dias, de 13 a 15 de setembro.

Nenhuma outra  campanha usa mais de  50 endereçosIP. No entanto,37 deles  ( sem contar  as  2 campanhas  acima)usammais de  40  endereços  IP diferentes  .

O seguinte diagrama apresenta a divisão do número total de campanhas por intervalos de endereços IP:

Figura 5 – número de  campanhas  (verticais) usando  tantos endereços    IP exclusivos  (horizontal)

o Trickbot ataca uma ampla gama de vítimas e se apoia em um número relativamente pequeno de endereços IP.

Infraestrutura de rede

Rastreamos um  total de  1061  endereços  IP  nãocriptografados  exclusivos  usados em campanhas  trickbot,  com  1115  combinações exclusivas  de  ip: porta. Existem  8  endereços  usados  em até 61  campanhas, todos  em  443 porta:

Todos os endereços IP da lista foram usados por menos 5 meses até o momento

Renascimento: por que Trickbot e Emotet se uniram

A botnet  Emotet  , uma ameaça  autoritária  que  mantinha  mais de  1,5 milhão de  máquinas  sob  seu controle, era  capaz  de  infectar  essas  máquinas  com  banqueiros adicionais,  troianos e ransomware. Seu dano  estimado  foi de cerca de  2,5 bilhões  de dólares.

Emotet  é  um malware  de  longo  prazo  e  opera  com  algumas  pausas  e  pausas desde  2014, foi  muito  amplamente  difundido antes  da  derrubada  afetando  mais de  1,5 milhão de máquinas  ao  ao redor  do  mundo. Era famoso  por espalhar outras  famílias  de malware, incluindo  Trickbot, Ryuk  ransomware  e  outros.

Emotet foi  derrubado  em  janeiro  passado  por  uma operação  conjunta  de  várias  agências de aplicação  da  lei  e  autoridades  judiciais em todo o  mundo.

Figura 6 – Autoridades legais que  participaram  da derrubada  da  Emotet  (imagem  de  europol.europa.eu)

Centenas de pesquisadores de  segurança em todo o  mundo  aplaudiram  sua derrubada  e  o  pensamento  de  um  emotet mundo  livre .

Emotet  começaram a se espalhar  maisuma  vez,  por  uma forte  campanha  malspam  promovendo que os usuários  baixassem  arquivos zip de proteção por senha, que  continham  documentos  maliciosos       que uma vez  que  rane  e  macros são habilitadas  infectar  o  computador  com  o  Emotet, fazendo com que o  ciclo  de  infecção  se  repita  e  permitindo  que  a  Emotet  reconstrua  sua  rede  botnet.

A  Emotet  não  poderia  escolher uma plataforma  melhor  do  que  o  Trickbot  como  serviço de entrega quando se tratava da  perguntade  renascimento  da  Emotet.

Essa  tendência  de  alta  continua ao longo de  dezembro  também.

Novas técnicas do Emotet em 2021

Com 10 meses  de  centro, a  Emotet  atualizou  sua operação  e  adicionou  alguns novos truques à sua caixa de  ferramentas. Usando  criptografia  de  curva elíptica  em  vez  de  criptografia  RSA, melhorando  seus  métodosde ajuste de fluxo de  controle,  adicionando  à  infecção  inicial  usando  instalador de aplicativo Windows malicioso pacotes  que    imitam  software legítimo e muito  mais.

Além de usar o  Trickbot  para soltar  suas  amostras,  a  Emotet  também  se apega ao  esquema  sondado  de  ser  distribuído através de documentos maliciosos. Abaixo  damos  uma olhada nos  detalhes  da  infecção  emotet  realizada  com  a  ajuda de  documentos  maliciosos.

Baixando a carga emotet via maldocs

Analisamos o  documento  do Excel malicioso  com  o  seguinte  hash: 800f6f0cbc307b6d39d48563fb2a15a2119a76d97ec5999f0995e3c4af0b2211.

Figura 7 – Arquivo analisado no  VirusTotal

O script dentro do  documento  usa  Powershell  para  baixar a  carga.

Figura 8 – URLs  maliciosos  dentro do  script  PowerShell

O script baixa binários do Windows PE  para  a  massa  “C:\ProgramData” dos  seguintes  locais:

https://visteme.mx/shop/wp-admin/PP/
https://newsmag.danielolayinkas.com/content/nVgyRFrTE68Yd9s6/
https://av-quiz.tk/wp-content/k6K/
https://ranvipclub.net/pvhko/a/
https://goodtech.cetxlabs.com/content/5MfZPgP06/

Se a carga  para  a Baixada  com  sucesso,  o  binário  será  gerado  e  o  roteiro pára  de  verificar  outras  URLs  da lista dada  . Uma  das  cargas  emotet  baixaram  desta  forma  o  seguinte  hash: 3f57051e3b62c87fb24df0fdc4b30ee91fd73d3cee3a6f7a962efceba2e99c7d.

Emotet não  é  uma ameaça  a ser   tomada  de  ânimo leve, como  visto  no  passado, pode  crescer  o  escopo  monstruoso.

Conclusão

Botnet takedown  soa  forte  como  um termo, mas  na  realidade derrubar  um botnet  é  mais  fácil  do  que  manter  uma botnet  em estado ativado  . Nossos  dados mostram que  trickbot  está  muito  vivo  desde  a  queda  e  continua  evoluindo.

Com  o  Emotet  de volta  e  usando  o  malware  Trickbot como um serviço de entrega,  o  cenário  de malware está  fazendo  o  seu  melhor  para  ser  o  mais ameaçador  e    possível.

Estamos constantemente  monitorando  essas  e  outras  ameaças  e  protegendo  nossos clientes.

Proteções de pontos  de verificação

O Check Point Software oferece  proteção  zero-dia  em sua  rede, nuvem, usuários  e  soluçõesde segurança de  acesso,  o  Check Point Harmony oferece  a  melhor  proteção de zero-dia,  reduzindo  a sobrecarga de    segurança

Verificar proteções da rede de harmonia do  ponto:

Trojan-Banker.Win32.TrickBot

Proteções de emulação de  ameaças:

Banker.Win32.TrickBot.TC
Trickbot.TC
Botnet.Win32.Emotet.TC.
Emotet.TC.
TS_Worm.Win32.Emotet.TC.*
Trojan.Win32.Emotet.TC.

IOCs

Como listas abaixo  não  são  excessivas  por  qualquer  meio.

Trickbot Hashes

6454414d0149be1aad7fcdc0af1bc1296824f87db5e4b8d7202ea042537f21
3d5853ab9ec4e2b24bf328dc526e09975d1b266f1684bbbc8f8f8f8f8e3292a1c3f2d0

Emotet Hashes

800f6f0cbc307b6d39d48563fb2a15a219a76d97d97d59999f0995e3c4af0b2211
3f57051e3b62c87fb24df0fdc4b30ee91fd73d3cee3a6f7a962efceba2e99c7d

Endereços IP trickbot

24.162.214.166
45.36.99.184
60.51.47.65
62.99.76.213
82.159.149.52
97.83.40.67
103.105.254.17
184.74.99.214

URLs com Carga Emotet

http[://ranvipclub.net/pvhko/a/
http[://apps.identrust.com/roots/dstrootcax3.p7c
http[://visteme.mx/shop/wp-admin/PP/
http[://av-quiz.tk/wp-content/k6K/
http[://ranvipclub.net/pvhko/a/
https[://goodtech.cetxlabs.com/contente/5MfZPgP06/
https[://newsmag.danielolayinkas.com/content/nVgyRFrTE68Yd9s6/

Recursos

Trickbot antes de derrubar

Operação trickbot de derrubada

  1. Uma atualização sobre  a  interrupção  do  Trickbot  // https://blogs.microsoft.com/on-the-issues/2020/10/20/trickbot-ransomware-disruption-update/
  2. Trickbot interrompido  // https://www.microsoft.com/security/blog/2020/10/12/trickbot-disrupted/
  3. ESET participa de operação  global para  interromper  Trickbot  // https://www.welivesecurity.com/2020/10/12/eset-takes-part-global-operation-disrupt-trickbot/
  4. Botnet TrickBot  direcionado em operações de derrubada,  pouco  impacto  visto  // https://www.bleepingcomputer.com/news/security/trickbot-botnet-targeted-in-takedown-operations-little-impact-seen/
  5. O malware TrickBot  está sob  cerco  de  todos  os lados, e  está  funcionando  // https://www.bleepingcomputer.com/news/security/trickbot-malware-under-siege-from-all-sides-and-its-working/
  6. Cidadão letão  acusado  de papel suposto na Organização  Transnacional de Crimes Cibernéticos  // https://www.justice.gov/opa/pr/latvian-national-charged-alleged-role-transnational-cybercrime-organization

Trickbot após a derrubada

  1. Conti Ransomware  // https://us-cert.cisa.gov/ncas/alerts/aa21-265a
  2. Ataques do Conti  Ransomware  impactam  redes de saúde e  primeiros  socorros // https://www.ic3.gov/Media/News/2021/210521.pdf
  3. Os cinco ataques  de  ransomware  mais  importantes  de  2021 // https://www.raconteur.net/technology/the-five-most-important-ransomware-attacks-of-2021/
  4. Trickbot Rising  — Gang dobra os   esforços de infecção    para  amassar  bases da rede   // https://securityintelligence.com/posts/trickbot-gang-doubles-down-enterprise-infection/
  5. Descrições do módulo Trickbot  // https://securelist.com/trickbot-module-descriptions/104603/

Emotet

  1. Emotet de malware mais perigoso  do mundo  interrompido através da  ação global // https://www.europol.europa.eu/newsroom/news/world%E2%80%99s-most-dangerous-malware-emotet-disrupted-through-global-action
  2. Policiais interrompem Emotet, o  ‘Malware Mais Perigoso’  da Internet  // https://www.wired.com/story/emotet-botnet-takedown/

Tópicos

Cadastre-se em Nossa Newsletter