Trickbot は、Microsoft Windowsやその他のオペレーティングシステム向けのトロイの木馬でした。[1]元々の主な機能は、銀行の詳細情報やその他の認証情報の盗難でしたが、運営者はその機能を拡張して、完全なモジュール型マルウェアエコシステムを作成しました。[2]
機能
Trickbotは2016年10月に初めて報告されました。実行可能プログラム、バッチファイル、電子メールフィッシング、Googleドキュメント、偽のセクハラ申し立てなどの方法で拡散されます。[3]
Web サイトBleeping Computer は、バンキング型トロイの木馬として始まった TrickBot の進化を追跡してきました。記事では、PayPalやビジネス顧客関係管理(CRM) を攻撃するための拡張機能 (2017 年 6 月)、自己拡散型ワーム コンポーネントの追加 (2017 年 7 月)、coinbase.com、メールフィルターをバイパスするためのDKIMサポート、Windows の問題履歴の盗難、Cookie の盗難 (2019 年 7 月)、 Microsoft Defenderなどのセキュリティ ソフトウェアをターゲットにして検出と削除を阻止する (2019 年 7 月)、 Web サイトへのアクセス時にコードを挿入してVerizon Wireless、T-Mobile、Sprint のPIN コードを盗む (2019 年 8 月)、 OpenSSHおよびOpenVPNキーの盗難 (2019 年 11 月)、ネットワーク経由でマルウェアを拡散する (2020 年 1 月)、Windows 10 UAC をバイパスして Active Directory の資格情報を盗む (2020 年 1 月)、偽のCOVID-19メールとニュースを使用する (2020 年 3 月以降)、Androidモバイルの2 要素認証をバイパスする、仮想マシンで実行されているかどうかを確認する (マルウェア対策の専門家による報告(2020年7月)、Linuxシステムに感染(2020年7月)。[4]
TrickBotは、 Ryuk(2019年1月)やConti ランサムウェアなど、感染したシステムへのアクセスをサービスとして提供する他のマルウェアも存在します。Emotetスパムトロイの木馬はTrickBotをインストールすることが知られています(2020年7月)。[4]
2021年にIBMの研究者は、トリックボットが独創的なミューテックスの命名アルゴリズムや更新された永続化メカニズムなどの機能で強化されたと報告した。[5]
感染症
2020年9月27日、米国の病院と医療システムは、Ryukランサムウェアを使用したサイバー攻撃によって停止しました。Emotetトロイの木馬は、2020年に悪意のある電子メールの添付ファイルを送信することでボットネット感染を開始した可能性が高いと考えられています。しばらくすると、TrickBotがインストールされ、Ryukへのアクセスが可能になります。[6]
TrickBotを撲滅するための努力にもかかわらず、FBIと他の2つの米国連邦機関は、COVID-19の感染者数が急増する中、「米国の病院と医療提供者に対するサイバー犯罪[ランサムウェア]の脅威が増大し差し迫っているという信頼できる情報」があると2020年10月29日に警告した。前月の攻撃の後、その週に5つの病院が攻撃され、さらに数百の病院が潜在的な標的となった。攻撃方法は、TrickBotを通じて拡散されたRyukだった。[7]
逮捕
2020年8月、司法省はTrickbotボットネットを運営する脅威アクターに対して逮捕状を発行した。[8] 2021年1月、Trickbotのウイルス配布コンポーネントであるEmotetの管理者がウクライナで逮捕された。[8] 2021年2月、 Trickbotプラットフォームおよびランサムウェアコンポーネントの開発者であるMax(別名:Alla Witte、Alla Klimova、Алла Климова;)が逮捕された。[8] [9] [10] Alla WitteはKlimovaの別名であり、1965年にソ連のロストフ・ナ・ドヌで生まれ、1983年にラトビアのリガに移住した。[11]
報復
2020年9月末から、TrickBotボットネットは、米国防総省のサイバーコマンド部門といくつかのセキュリティ企業と思われる組織から攻撃を受けました。TrickBotに感染したシステムに構成ファイルが配信され、コマンドアンドコントロールサーバーのアドレスが127.0.0.1(localhost、インターネットにアクセスできないアドレス)に変更されました。実際のところ、この取り組みは数か月前にいくつかの破壊的な行動とともに開始されていました。このプロジェクトは長期的な影響を狙い、ボットネットからデータを収集して慎重に分析します。ホスティングプロバイダーレベルでボットとの通信を遮断するために、未公開のC2サーバーも法的手続きによって停止されました。この行動は、バージニア州東部地区連邦地方裁判所が、TrickBotの活動を停止するための裁判所命令を求めるMicrosoftの要請を認めたことから始まりました。必要な技術的努力は膨大です。攻撃の一環として、ESETの自動システムは、マルウェアがパスワードを盗んだり、トラフィックを変更したり、自己増殖したりするために使用する少なくとも 28 個の個別のプラグインについて、40,000 を超える構成ファイルを含む 125,000 を超える Trickbot サンプルを検査しました。
この攻撃はTrickBotに多大な混乱をもたらすが、TrickBotにはボットネットから削除されたコンピュータを困難ながらも回復させるフォールバックメカニズムがある。短期間の混乱があったと報告されているが、インフラストラクチャがそのまま残っていたため、ボットネットはすぐに回復した。[12] [2] [13]
米国政府は、ランサムウェア攻撃により有権者情報や選挙結果が盗まれたり暗号化されたりして選挙システムに影響を与える可能性があるため、ランサムウェアが2020年の米国選挙に対する大きな脅威であるとみなした。[12]
2020年10月20日、Bleeping Computerのウェブサイトのセキュリティメッセージは、月初に比較的効果がなかった妨害活動の後、Trickbotの活動は「ボットネットのコマンドアンドコントロールサーバーを標的としたサイバーセキュリティとホスティングプロバイダーの同盟の取り組みにより、完全に停止する寸前」にあると報告した。マイクロソフトのデジタル犯罪ユニット(DCU)が率いる連合は深刻な影響を与えたが、TrickBotはさらに多くのコンピューターに感染し続けた。10月18日、マイクロソフトはTrickbotの重要な運用インフラストラクチャの94%(128台のサーバーのうち120台)が排除されたと発表した。ブラジル、コロンビア、インドネシア、キルギスタンでは、一部のTrickbotサーバーが引き続きアクティブだった。Trickbotのユニークなアーキテクチャのため、Trickbotが再び出現するのを防ぐには、技術的および法的の両方で継続的な行動が必要である。2020年11月3日の米国選挙をTrickBotが標的にしたという証拠はなかったが、その日まで激しい取り組みが続いた。[14]
参考文献
- ^ 「Advisory: Trickbot」www.ncsc.gov.uk . 2020年10月13日閲覧。
- ^ ab 「Trickbot が妨害される」。Microsoftセキュリティ。2020 年 10 月 12 日。2020年 10 月 13 日閲覧。
- ^ Gatlan, Sergiu (2019年11月11日). 「TrickBotマルウェアは偽の性的嫌がらせ苦情を餌として利用」BleepingComputer。
- ^ ab 「TrickBot タグの付いた記事」。Bleeping Computer。2020年10 月 29 日閲覧。2016
年以降の、Bleeping Computer の TrickBot に関する記事の一覧。説明的なタイトル付き。
- ^ 「TrickBot を永久に停止させることは不可能か?」The Hack Report 2021-02-02 2021-04-14閲覧。
- ^ Gatlan, Sergiu (2020年9月28日). 「UHS病院が全国規模のRyukランサムウェア攻撃を受ける」BleepingComputer .
- ^ スタッフと機関(2020年10月29日)。「米国の病院システムがサイバー攻撃の『差し迫った』脅威に直面しているとFBIが警告」ガーディアン。
- ^ abc 「Trickbot Gang Arrest – Story of Alla Witte」。Hold Security。2021年6月8日時点のオリジナルよりアーカイブ。 2022年7月2日閲覧。
- ^ Seals, Tara (2021年6月8日). 「TrickBot Coder Faces Decades in Prison」.脅迫記事. 2021年6月8日時点のオリジナルよりアーカイブ。 2022年7月2日閲覧。
- ^ 「ラトビア国民、国際サイバー犯罪組織への関与容疑で起訴」justice.gov 2021年6月4日。2021年6月8日時点のオリジナルよりアーカイブ。
- ^ https://www.scworld.com/topic/ransomware
- ^ ab Ilascu、Ionut (2020年10月12日)。「TrickBotボットネットが削除作戦の標的、影響はほとんど見られない」BleepingComputer。
- ^ ジェイ・グリーン、エレン・ナカシマ。「マイクロソフトは、大統領選挙に混乱を招こうとする恐れがあるロシアの犯罪ボットネットの破壊を目指している」 ワシントンポスト。ISSN 0190-8286 。 2020年10月13日閲覧。
- ^ Ilascu, Ionut (2020年10月20日). 「TrickBotマルウェアは四方八方から攻撃を受けており、機能している」BleepingComputer。
