Uma nova variante do TrickBot, malware que surgiu em 2016 voltado para o roubo de dados bancários, passou a utilizar um método discreto para infectar e controlar computadores com sistema Windows. Identificada por pesquisadores da FortiGuard Labs, a versão mais recente da ameaça usa uma técnica chamada “tunelamento de DNS” para trocar ordens com operadores sem chamar a atenção de sistemas de defesa.
O sistema de nomes de domínio (DNS) funciona como a “lista telefônica” da internet, responsável por traduzir endereços de sites em números de IP. Com o uso do tunelamento, o vírus esconde dados maliciosos dentro dessas requisições diárias de rede e abusa de um canal que as empresas raramente podem bloquear.
A descoberta ocorreu após o monitoramento de segurança detectar consultas de rede fora do padrão. Em relatório técnico publicado nesta semana, o pesquisador Xiaopeng Zhang explicou que a migração de protocolo marca uma mudança importante na conduta do grupo criminoso:
“O TrickBot é uma família de malware modular que o FortiGuard Labs capturou repetidamente ao longo da última década. Sua arquitetura permite estender capacidades ao baixar e executar módulos adicionais. As variantes observadas anteriormente baseavam-se primariamente em conexões HTTP para se comunicar com os servidores de controle”, observou.
