Ny TrickBot-variant använder DNS-tunneling för att styra kapade datorer
Fortinet Labs har upptäckt en ny TrickBot-variant som använder DNS-tunneling för att kommunicera med sina operratörer. Malwaren utnyttjar DNS för att undvika HTTP-anslutningar och attackerar genom att ladda ner moduler och köra skadlig kod. Följ dessa förändringar noggrant!
Säkerhetsforskare vid Fortinets FortiGuard Labs har hittat en ny variant av skadeprogrammet TrickBot som gömmer sin kommunikation i DNS-trafik. Genom att använda DNS-tunneling kan malwaren prata med sina styrservrar utan att väcka misstankar, eftersom DNS-trafik sällan blockeras i företagsnätverk.
TrickBot dök först upp 2016 som en banktrojan, men har sedan dess vuxit till en modulär plattform som används för att stjäla inloggningsuppgifter och leverera ransomware. Den här nya varianten tar steget vidare genom att helt undvika de HTTP-anslutningar som tidigare versioner förlitade sig på.
Så fungerar DNS-tricket
DNS används normalt för att översätta webbadresser till IP-adresser. DNS-tunneling utnyttjar den processen genom att bädda in dold data i DNS-förfrågningar och svar. Eftersom de flesta nätverk måste hålla DNS-trafik öppen, kan malwaren kommunicera fritt utan att stoppas av brandväggar.
I det här fallet bryter TrickBot-varianten ner kommandon i små bitar och skickar dem som DNS-förfrågningar via Googles publika DNS-tjänst (8.8.8.8). Svaren ser ut som vanlig IP-information men innehåller instruktioner från angriparna. Under Fortinets tester överfördes en fil på 1,2 MB på ungefär 40 sekunder.
Schemalagda aktiviteter håller malwaren vid liv
När TrickBot väl finns på en dator skapar den en schemalagd uppgift i Windows som körs vid uppstart och upprepas var femte minut. Uppgiften får ett namn som ser ut som en vanlig programuppdatering, till exempel "Wireshark autoupdate" följt av ett slumpmässigt nummer.
För att dölja sin konfiguration använder malwaren NTFS Alternate Data Streams, en Windows-funktion som gör det möjligt att koppla extra data till filer utan att det syns vid vanlig inspektion. Dessutom krypterar malwaren sina interna textsträngar och löser Windows-funktioner vid körning, vilket försvårar analys.
Moduler ger angripare full kontroll
Varianten stödjer kommandon som låter operatörerna ladda ner och köra moduler på flera sätt: via rundll32.exe, genom att lägga in kod i andra processer, eller direkt i TrickBots eget minne. Dessutom ger den tillgång till kommandotolken och PowerShell, vilket i praktiken ger angriparna full kontroll över den kapade datorn.
Så skyddar du dig
För Windows-administratörer finns det flera varningssignaler att hålla koll på: ovanligt långa DNS-förfrågningar, upprepade anrop till okända subdomäner, och schemalagda uppgifter som utger sig för att vara programuppdateringar. Övervakning av PowerShell-aktivitet, nya tjänster och oauktoriserad DNS-trafik hjälper också till att upptäcka kapade datorer.
Fortinets antivirusprodukter upptäcker filerna som W64/TrickBot.WC!tr och den kopplade styrdomänen har klassats som skadlig.