140.000 equipos infectados por Trickbot desde noviembre de 2020

Trickbot infecta más de 140.000 equipos de clientes de Amazon, Microsoft, Google y otras 57 empresas a nivel mundial.

Point Research (CPR), la división de Inteligencia de Amenazas de Check Point® Software Technologies Ltd. ha descubierto nuevos detalles de la ejecución de Trickbot. Este conocido troyano bancario, roba y compromete los datos de víctimas de alto perfil. Check Point Research ha contabilizado más de 140.000 equipos infectados por Trickbot desde noviembre de 2020, muchos de los cuales son clientes de conocidas compañías, como Amazon, Microsoft, Google y PayPal. En total, se han documentado 60 corporaciones cuyos compradores han sido víctimas de este troyano a lo largo de los últimos 14 meses.

Figura 1. Varias empresas cuyos clientes son el objetivo de Trickbot

Los ciberdelincuentes están atacando selectivamente objetivos de alto perfil para robar y comprometer sus datos confidenciales. Además, la infraestructura de este ciberataque puede ser utilizada por varias familias de malware para causar más daño en los equipos infectados. Check Point Research recomienda a los ciudadanos que solo abran documentos de fuentes de confianza, ya que los autores de Trickbot están aprovechando las técnicas de anti-análisis (que impiden o dificultan que el malware sea analizado) y anti-desfusión (dificultar la lectura de un código) para permanecer dentro de las unidades. El porcentaje de organizaciones afectadas por este troyano en cada región son:

 

RegiónOrganizaciones afectadasPorcentaje
Mundial1 de cada 452,2%
APAC1 de cada 303,3%
América Latina1 de cada 472,1%
Europa1 de cada 541,9%
África1 de cada 571%
Norte América1 de cada 691,4%

Figura 2 – Porcentaje de empresas afectadas por Trickbot (cuanto más oscuro es el color, mayor es el impacto)

Puntos clave de la ejecución de Trickbot

• El troyano es muy selectivo a la hora de elegir sus objetivos.

• Los diversos métodos implementados en los módulos -incluyendo anti-análisis y la anti-desfusión demuestran la gran experiencia técnica de los ciberdelincuentes.

• La infraestructura de Trickbot puede ser utilizada por otras familias de malware para causar más daño en los equipos infectados.

• Este ataque es sofisticado y versátil con más de 20 módulos que pueden descargarse y ejecutarse bajo demanda.

Cómo funciona Trickbot

• Los ciberdelincuentes reciben una base de datos de correos electrónicos robados y envían documentos maliciosos a las direcciones elegidas.

• El usuario descarga y abre dicho documento, permitiendo su ejecución en el proceso.

• Se ejecuta la primera etapa del malware y se descarga la carga útil principal.

• La carga útil principal del troyano se ejecuta y establece su persistencia en el equipo infectado.

• Los módulos auxiliares de Trickbot pueden ser cargados en el ordenador infectado a petición de los ciberdelincuentes; la funcionalidad de dichos módulos puede variar: puede ser la propagación a través de una red corporativa comprometida, el robo de credenciales corporativas, la obtención de datos de acceso a webs bancarios, etc.

 

«Las estadísticas de Trickbot han sido sorprendentes. Hemos documentado más de 140.000 ataques dirigidos a los clientes de algunas de las mayores y más reputadas empresas del mundo. Seguimos observando que los ciberdelincuentes tienen la habilidad de abordar el desarrollo de malware desde un nivel muy bajo y prestar atención a los pequeños detalles. Trickbot ataca a víctimas de alto perfil para robar las credenciales y proporcionar a sus operadores acceso a los portales con datos sensibles donde pueden causar aún más daño. Al mismo tiempo, sabemos que los ciberdelincuentes que están detrás de la infraestructura también tienen mucha experiencia en el desarrollo de malware a alto nivel. La combinación de estos dos factores es lo que permite que Trickbot siga siendo una amenaza peligrosa desde hace más de 5 años. Recomiendo encarecidamente a los usuarios que sólo abran documentos de fuentes fiables y que utilicen diferentes contraseñas en distintos sitios web», destaca Ivonne Pedraza, Territory Manager CCA de Check Point Software.

Consejos de seguridad

1. Abrir sólo los documentos que se reciben de fuentes de confianza. No se debe habilitar la ejecución en macro dentro de los documentos.

2. Hay que asegurarse de tener las últimas actualizaciones del sistema operativo y del antivirus.

3. En los distintos sitios web, utilizar contraseñas diferentes.

Apéndice – Listado de empresas afectadas

EmpresaSector
AmazonE-commerce
AmericanExpressCredit Card Service
AmeriTradeFinancial Services
AOLOnline service provider
Associated Banc-CorpBank Holding
BancorpSouthBank
Bank of MontrealInvestment Banking
Barclays Bank DelawareBank
Blockchain.comCryptocurrency Financial Services
Canadian Imperial Bank of CommerceFinancial Services
Capital OneBank Holding
Card Center DirectDigital Banking
Centennial BankBank Holding
ChaseConsumer Banking
CitiFinancial Services
CitibankDigital Banking
Citizens Financial GroupBank
CoamericaFinancial Services
Columbia BankBank
Desjardins GroupFinancial Services
E-TradeFinancial Services
FidelityFinancial Services
Fifth ThirdBank
FundsXpressIT Service Management
GoogleTechnology
GoToMyCardFinancial Services
HawaiiUSA Federal Credit UnionCredit Union
Huntington BancsharesBank Holding
Huntington BankBank Holding
Interactive BrokersFinancial Services
JPMorgan ChaseInvestment Banking
KeyBankBank
LexisNexisData mining
M&T BankBank
MicrosoftTechnology
Navy FederalCredit Union
PaypalFinancial Technology
PNC BankBank
RBC BankBank
RobinhoodStock Trading
Royal Bank of CanadaFinancial Services
SchwabFinancial Services
Scotiabank CanadaBank
SunTrust BankBank Holding
SynchronyFinancial Services
SynovusFinancial Services
T. Rowe PriceInvestment Management
TD BankBank
TD Commercial BankingFinancial Services
TIAAInsurance
Truist FinancialBank Holding
U.S. BancorpBank Holding
UnionBankCommercial Banking
USAAFinancial Services
VanguardInvestment Management
Wells FargoFinancial Services
YahooTechnology
ZoomInfoSoftware as a service

Check Point Software ofrece protección Zero-Day a través de su red, la nube, los usuarios y las soluciones de seguridad de acceso. Tanto si está en la nube, en el centro de datos o en ambos, las soluciones de seguridad de red de Check Point Software simplifican su seguridad sin afectar al rendimiento de la red, proporcionan un enfoque unificado para agilizar las operaciones y le permiten escalar para un crecimiento empresarial continuo. Quantum proporciona la mejor protección zero-day a la vez que reduce la sobrecarga de seguridad.