Embora a onda de WannaCry e Petya ransomware tenha sido abrandada, os hackers e cybercriminosos motivados pelo dinheiro tiraram lições dos surtos globais para tornar seus malware mais poderoso.
Pesquisadores de segurança descobriram agora pelo menos um grupo de cybercriminosos que estão tentando dar ao seu Trojan bancário as capacidades semelhantes a um worm, como no ataque que fizeram com o ransoware wannacry.
A nova versão do roubo de credenciais TrickBot banking Trojan, conhecida como "1000029" (v24), foi encontrada usando o Windows Server Message Block (SMB) - o que permitiu que WannaCry e Petya se espalhassem pelo mundo rapidamente.
O TrickBot é um malware de Trojan bancário que tem visado instituições financeiras em todo o mundo desde o ano passado.
O Trojan geralmente se espalha através de anexos de e-mail representando faturas de uma grande "instituição financeira internacional" sem nome, mas na verdade leva as vítimas a uma página de login falsa usada para roubar credenciais.
Na semana passada, pesquisadores do Flashpoint, que acompanharam continuamente as atividades do TrickBot e seus objetivos, descobriram que o Trojan TrickBot acaba de evoluir para se espalhar localmente através de redes via Server Message Block (SMB)
Uma vez que a nova versão do TrickBot ainda está sendo testada, os novos recursos não são totalmente implementados pela gangue de hacking por trás do Trojan. Também não tem a capacidade de verificar aleatoriamente os IPs externos para conexões SMB, ao contrário do WannaCry, que explorou uma vulnerabilidade denominada EternalBlue.
Os pesquisadores do Flashpoint disseram que o trojan é modificado para explorar domínios para listas de servidores vulneráveis através da API do Windows NetServerEnum e enumerar outros computadores na rede através do LDAP (Lightweight Directory Access Protocol).
A nova variante TrickBot também pode ser disfarçada como 'setup.exe' e entregue através de um script PowerShell para se espalhar através da comunicação interprocesso e baixar a versão adicional do TrickBot em unidades compartilhadas.
De acordo com os pesquisadores, a descoberta mais recente da nova variante TrickBot fornece uma visão do que os operadores que estão por trás do malware podem estar usando no futuro próximo.
"O Flashpoint avalia com confiança moderada que o grupo Trickbot provavelmente continuará a ser uma força formidável no curto prazo", disse Vitali Kremez, diretor de pesquisa da Flashpoint.
"Mesmo que o módulo do worm pareça ser bastante bruto em seu estado atual, é evidente que a gangue Trickbot aprendeu com os surtos globais do Wanschry e" NotPetya", e está tentando replicar sua metodologia".
Para se proteger contra essa infecção de malware, você deve sempre suspeitar de arquivos e documentos indesejados enviados por um email e nunca deve clicar em links dentro deles, a menos que verifique a origem.
Para sempre ter uma segurança de seus valiosos dados, mantenha uma boa rotina de backup e sempre guardar em um lugar que não esteja sempre conectado ao seu PC.
Além disso, certifique-se de executar um pacote de segurança anti-vírus eficaz no seu sistema e mantê-lo atualizado.



0 comentários:
Enviar um comentário