Descubren nuevo módulo del troyano TrickBot

24 Enero 2020
Alto

Como parte de la evolución continua del malware, el investigador de seguridad Sandor Nemes descubrió un nuevo módulo TrickBot llamado 'ADll' que ejecuta una variedad de comandos de Windows que permiten al troyano robar una base de datos de Active Directory de Windows.

Troyano TrickBot es una seria amenaza para la privacidad del usuario ya que su objetivo principal es robar las credenciales de inicio de sesión de los usuarios para sitios web de banca en línea, cuentas de Paypal, billeteras de criptomonedas y otras cuentas financieras y personales. TrickBot generalmente se descarga e instala en una computadora a través de otro malware. Este malware más común que instala TrickBot es Emotet , que se distribuye a través del correo no deseado con archivos adjuntos de documentos de Word maliciosos.

TrickBot logra la recolección de correos electrónicos y credenciales utilizando la herramienta Mimikatz, la cual está dentro de sus nuevas capacidades. TrickBot se entrega en varios módulos diferentes y un archivo de configuración. Cada uno de los módulos cumple una tarea específica, como garantizar la propagación y persistencia del malware, robar credenciales, etc. Para evitar la detección, los módulos maliciosos se inyectan en procesos legítimos, incluido svchost.

  • La capacitación adecuada para detectar correos electrónicos de phishing haciendo hincapié en la existencia de ataques concentrados los días viernes PM y fin de semana cuando la seguridad de las ciberoperaciones disminuye.
  • Generar una regla personalizada para bloqueos de IOC’s en perfiles entrantes perimetrales.
  • Actualizar los equipos con Windows a las últimas versiones.
  • Nunca seguir la instrucción de deshabilitar las funciones de seguridad, si un correo electrónico o documento lo solicita.
  • Mantener actualizadas todas las plataformas de tecnologías y de detección de amenazas.
  • Evitar visitar sitios web inseguros, así como la descarga de software ilegal ya que existe una alta probabilidad que puedan infectarse por algún malware.

Tags: #trickBot #malware #ADll #troyano


© 2019 Entel CyberSecure
Protege tus activos críticos, datos e infraestructura TI y minimiza tus riesgos de fuga de información,
fraude electrónico, espionaje industrial, suplantación de identidades y amenazas Zero Day, con las soluciones y servicios del Centro de Ciberinteligencia de Entel.