近日,有安全研究員發現Trickbot惡意軟體已經升級,新增一個網路偵察模組,可在感染受害者的計算機後對本地網路進行調查。
這個新增模組名為masrv,使用了開源masscan工具,這是一個帶有TCP/IP棧的大規模埠掃描器,能夠在幾分鐘內掃描大量網際網路。
該模組部署為WindowsDLL檔案,其32位或64位結構取決於惡意軟體感染的系統。也就是說Trickbot還在測試這個模組,看看使用網路對映是否能幫助他們提高受感染裝置的數量和感染裝置的效率。
受感染裝置上的所有資訊都會被匯出到惡意軟體的命令和控制伺服器上,讓惡意軟體操作員來決定發現的機器是否值得新增到殭屍網路中。
Trickbot 首次出現在2016年10月,主要是透過掛馬網頁、釣魚郵件的方式進行傳播,最終進行竊取網銀賬號密碼等操作。從那時起,它便不斷升級,開發新的模組和功能,實現從搶劫和勒索軟體到複雜的資料盜竊的所有功能。
2020年10月,微軟與世界各地的網路運營商合作,拿下了 Trickbot 的關鍵基礎設施,其背後的駭客組織無法再利用這個基礎設施來分發惡意軟體或勒索軟體。
雖然這一操作成功地使Trickbot的關鍵基礎設施癱瘓了大約94%,但要消滅殭屍網路卻非常困難。2021年1月Trickbot 就捲土重來,反彈一個新的網路釣魚電子郵件和誘餌。
如今Trickbot已經發展成為一種高度危險的惡意軟體,甚至成為了其他形式的惡意軟體的裝載者,網路犯罪分子利用Trickbot已經破壞的計算機作為傳遞其他惡意有效載荷(包括勒索軟體)的手段。
大家需要對此十分警惕。
公眾號ID:ikanxue
官方微博:看雪安全
商務合作:wsc@kanxue.com