29 de noviembre de 2016

El troyano bancario TrickBot azota a Europa

TrickBot no es un troyano nuevo, ya lleva un tiempo con nosotros. Y aunque comenzó teniendo como objetivo a bancos australianos, en relativamente poco tiempo, se han hallado evidencias que apuntan a bancos de la Unión Europea, incluyendo bancos irlandeses, británicos y alemanes. 
A pesar de tener diferente código, TrickBot guarda similitudes con Dyreza (también conocido simplemente como Dyre). Otro viejo conocido responsable de decenas de millones de dólares robados.
Entre los bancos afectados, se encuentran:
  1. Ulsterbank
  2. Banco de Escocia
  3. Co-OperativeBank
  4. RBSIdigital
  5. LloydsBank
  6. Barclays Wealth
  7. NationWide
  8. TSB
  9. HSBC
  10. Coutts
  11. Bankleumim
  12. Barclays
  13. TDCommercialBanking
  14. ASB
  15. Suncorpbank
  16. Commbank
  17. St George
  18. Banksa
  19. Banco de Belmourne
  20. BankWest
  21. Westpac
  22. ANZ
  23. PNBank
  24. CitiBank
  25. CIBC
  26. Commerzbank
  27. NAB

Detalle del ataque
  • Como curiosidades de TrickBot cabe destacar que en vez de usar SHA256, utiliza la CryptoAPI de Microsoft. A diferencia de otros troyanos, no usa comandos desde el bot directamente sino que emplea un programador de tareas (taskscheluder) a través de COM, de esta forma logra una mayor persistencia.
  • Destaca también la utilización de routers comprometidos para mantener la infraestructura el máximo tiempo posible. Tiene un diseño modular que le facilita la realización de sus diversas actividades maliciosas. Por ejemplo, incluye un modulo llamado GetSystemInfo, que se encarga de guardar la información de todo el sistema infectado para enviarla remotamente. Otro módulo reseñable es InjectDLL que se inyecta en los navegadores para observar que paginas se visitan.
  • A pesar de no haber golpeado aún a bancos españoles, es posible que tras haber mutado en poco tiempo desde Australia hacia Europa, pueda acabar afectando a entidades españolas.
  • Como siempre, ante este tipo de amenazas, se recomienda mantener los Antivirus actualizados, así como evitar abrir e-mails adjuntos de desconocidos.
Más información:
Fuente: Hispasec