Beruchte Trickbot Trojan is nu ook in staat om inloggegevens van webbrowsers te stelen

Trickbot Streals Passwords From Browsers

In iets meer dan twee jaar is Trickbot getransformeerd van een nieuwkomer naar een gevestigde naam in het online dreigingslandschap. Om de een of andere reden blijven veel mensen het classificeren als een bank-trojan, maar degenen die het daadwerkelijk in detail hebben geanalyseerd, weten dat het iets meer is dan dat.

Trickbot is een modulaire, zeer aanpasbare malwarefamilie

Voor het eerst geanalyseerd in oktober 2016, wordt gedacht dat Trickbot het werk is van dezelfde cybercriminelen die Cutwail, Vawtrak en Pushdo hebben gemaakt. Toen het ter plaatse verscheen, was het een vrij eenvoudige bedreiging met een beperkt aantal gerichte financiële instellingen. Een update arriveerde echter ongeveer een maand later en experts realiseerden zich al snel dat ze een serieus stuk malware in handen hadden. Binnen enkele weken na het uitbrengen van de eerste versie, waren de auteurs van Trickbot er al in geslaagd om zowel omleiding als webinjectiemechanismen aan de server in hun trojan op te nemen. Trickbot was misschien niet de eerste bank-malware die de twee technieken gebruikte, maar het was de eerste die het zo snel na zijn debuut deed. De bende had meer dan een paar andere trucjes in petto.

Zelfs in de eerste versie zagen de beveiligingsonderzoekers dat het ontwerp van Trickbot de mogelijkheid biedt om eenvoudig modules toe te voegen die zijn criminele activiteiten kunnen diversifiëren. In de zomer van 2017 hebben de boeven een component geïmplementeerd dat inloggegevens heeft gestolen, niet alleen voor bankrekeningen, maar ook voor klantrelatiebeheersystemen, en kort daarna voegden ze veel nieuwe vermeldingen toe aan de lijst van beoogde financiële instellingen. De Trickbot-bende viel nu gebruikers in bijna twintig landen lastig.

In juli 2017 voegden ze een wormmodule toe die gebruikmaakte van het inmiddels beruchte SMB-protocol om zich over het netwerk te verspreiden, en in de komende maanden experimenteerden ze met een paar verschillende componenten, zoals een schermvergrendelingsmodule die gelukkig bleef gehandicapt. Nu hebben we een nieuwe versie met nog meer functionaliteit.

Trickbot verwijdert gegevens uit browsers en andere apps

Vorige maand zagen onderzoekers van Trend Micro en Fortinet een paar Trickbot-monsters rondvliegen.

Zoals vaak het geval is, werden ze verspreid met behulp van spam-e-mails. Om de slachtoffers te verleiden de bijlage te openen, noemden de boeven het bestand "Sep_report.xls" en wat volgde was het typische scenario "Macro's toestaan om inhoud te bekijken".

Na distributie werd de code vervolgens gedownload en werd de Trickbot-trojan uitgevoerd, maar toen ze de zaak nader bekeken, zagen de experts een module die ze nog niet eerder hadden gezien. Het kwam in de vorm van een 1MB-bestand met de naam "pwgrab32". Zijn naam verraadt een deel van zijn functionaliteit - het stelen van wachtwoorden.

Toen ze de nieuwe module nader bekeken, zagen de experts dat deze de meeste grote browsers kan aanvallen. Het steelt niet alleen inloggegevens, maar ook gegevens voor automatisch aanvullen (die in moderne browsers creditcardgegevens en andere gevoelige informatie kunnen bevatten) van Google Chrome, Mozilla Firefox en Internet Explorer. Er was ook een mechanisme voor het exfiltreren van gegevens van Microsoft Edge, maar het was uitgeschakeld toen Fortinet en Trend Micro ernaar keken. In plaats daarvan hadden de auteurs van Trickbot een component geplaatst die inloggegevens van Microsoft's e-mailclient, Outlook, en een paar FTP-clients - FileZilla en WinSCP schraapten.

We hebben besproken waarom het opslaan van inloggegevens en andere gegevens in de browser niet zo'n goed idee is, en de nieuwe functionaliteit van Trickbot illustreert het punt vrij goed. Jarenlang hebben experts gepleit voor het gebruik van zelfstandige wachtwoordbeheertools zoals Cyclonis Password Manager, en misschien wilt u beginnen na te denken over het opvolgen van hun advies.

Zelfs met een wachtwoordbeheerder is Trickbot echter nog steeds een bedreiging waarmee rekening moet worden gehouden, en de nieuwe update laat zien dat de boeven niet van plan zijn het binnenkort te stoppen.

January 9, 2020

Cyclonis-Backup

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.