恶意软件新王:TrickBot

僵尸网络TrickBot和Emotet是网络犯罪份子发动攻击最常用的初始访问入口,也是大多数勒索软件的主流投放平台,二者拥有媲美硅谷创业公司的“创新”速度,技术迭代很快,多年来让企业安全部门和网络安全公司疲于奔命,束手无策。但是随着今年一月份全球执法部门的一系列强有力的联合行动捣毁Emotet基础设施之后,恶意软件榜单排名发生了较大变化。

[[387541]]

恶意软件之王

根据Check Piont最新发布的威胁报告,2月份曾经的恶意软件之王——Emotet在全球范围内被捣毁,但TrickBot木马僵尸网络则通过一波全球攻势宣布强势回归,跃居2月份最受欢迎的恶意软件榜首,TOP3分别如下:

  • ↑Trickbot–占主导地位的僵尸网络和银行木马,不断用新功能和发行媒介进行更新。这使Trickbot成为灵活且可自定义的恶意软件,可以作为多用途活动的一部分进行分发。
  • ↑XMRig–是门罗币开源CPU挖矿软件,于2017年5月首次出现。
  • ↑Qbot–一种银行木马,于2008年首次出现,旨在窃取用户银行凭证和键盘输入信息。Qbot通常通过垃圾邮件分发,它采用了多种反虚拟机、反调试和反沙盒技术来阻止分析和逃避检测。

1月份,TrickBot在Check Point的恶意软件榜单上排名第三,在2020年整体排名第四,而排名第一的恶意软件Emotet当时仍处在上升期。但是在全球执法部门在1月份联手捣毁取缔Emotet网络之后,网络犯罪分子纷纷转向TrickBot。

对于全球执法捣毁Emotet的行动,报告指出:“即使消除了重大威胁,仍有许多其他威胁继续对全球网络构成高风险,因此企业不可掉以轻心,必须确保已建立了强大的安全系统,以防止其网络受到破坏并最大程度地降低风险”。网络犯罪分子快速从Emotet转向TrickBot,恰好说明了这一点。

但是,Check Point的报告指出,TrickBot还没有达到Emotet遭受打击之前的鼎盛期水平。

总之,虽然目前还没有一种恶意软件能够达到Emotet的活动规模,但潜在威胁的总体种类和数量都在持续增长,网络和设备仍然面对极高且不断增长的风险。Emotet留下的“空白”将很快被填补。

“大难不死”

TrickBot在二月份的垃圾邮件活动中被广泛使用,针对保险和法律行业用户,诱使用户点击恶意ZIP文档。越来越多的网络犯罪分子可能会选择TrickBot作为新工具,因为后者在其他引人注目的活动中取得了成功,例如2020年对财富500强医疗机构UHS的攻击,该攻击利用Trickbot渗透并窃取数据,并投放了Ryuk勒索软件。

Check Point认为,极佳的灵活性是TrickBot受到网络犯罪分子青睐的原因之一。

TrickBot最初于2016年作为银行木马开发,其标志性特征是模块化开发、快速功能迭代和提高逃避检测的能力。例如去年12月,出现了一个名为“TrickBoot”的TrickBot新模块,该模块可用来扫描目标系统的UEFI/BIOS固件。

去年10月,Microsoft一度宣称自己“搞定”了TrickBot。(参考阅读:微软接管了TrickBot僵尸网络)

当时,微软客户安全与信任公司副总裁汤姆·伯特(Tom Burt)曾自豪地宣布:“我们通过法院命令以及与全球电信提供商合作执行的技术行动捣毁了TrickBot。”“我们现在已经切断了TrickBot的关键基础设施,那些运营TrickBot的不法分子将不再能发起新的感染或激活已经植入计算机系统的勒索软件。”

显然,TrickBot不仅康复了,而且还展开了复仇。

除TrickBot外,TOP3顶级恶意软件的势头也不容小觑。根据Check Point的调查,2月份在网络攻击者中第二受欢迎的恶意软件是XMRig,目前正在使用伪造的广告拦截器的活动中使用XMRing来提供XMRig cryptominer和勒索软件,这是双重打击攻击。卡巴斯基在最近的一份报告中警告说,在过去的两个月中,XMRig加密矿工/勒索软件攻击总共感染了2万多名用户。

漏洞之王

除了TrickBot加冕恶意软件之王以外,Check Point的报告还提供了其他“榜单”,包括漏洞利用和移动恶意软件榜单。2月份被利用最多的漏洞是“Web服务器暴露的Git存储库信息泄露”,它影响了全球48%的组织。其次是“HTTP标头远程执行代码(CVE-2020-13756)”,它影响了全球46%的组织,“ MVPower DVR远程执行代码”则排名第三,影响了45%。

移动恶意软件列表上排名第一的是Hiddad,其次是带有广告填充程序和FurBall移动远程访问木马(MRAT)的xHelper恶意应用程序。

除了定期修补和更新以防止已知漏洞外,报告建议对用户进行培训,这是保护任何组织免受网络安全破坏的最佳方法。报告指出:“对所有员工进行全面培训至关重要,因此他们必须具备识别传播Trickbot和其他恶意软件的恶意电子邮件所需的技能。”

参考资料:

https://www.checkpoint.com/press/2021/february-2021s-most-wanted-malware-trickbot-takes-over-following-emotet-shutdown/

【本文是IDC.NET专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文 

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/123248.html<

赞 (0)
管理的头像管理
上一篇2025-02-22 17:29
下一篇 2025-02-22 17:30

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注