Variante más reciente de TrickBot utiliza tunelización de DNS para establecer canales de C2


Investigadores de Fortinet FortiGuard Labs identificaron una variante de TrickBot que utiliza DNS tunneling para intercambiar comandos y módulos con sus operadores, en lugar de las conexiones HTTP observadas en versiones anteriores. Esta técnica consiste en ocultar datos no relacionados con DNS dentro de consultas y respuestas legítimas de DNS, permitiendo que el malware se comunique a través de un servicio que la mayoría de redes debe mantener disponible. En las muestras analizadas, TrickBot fragmenta instrucciones y archivos en pequeños bloques, los inserta en peticiones dirigidas al dominio westurn.in y los envía mediante el servicio DNS público de Google (8.8.8.8). El servidor responde con datos que aparentan ser información habitual de resolución de direcciones, y el malware reconstruye el contenido recibido para ejecutar comandos o cargar módulos; Fortinet observó la transferencia de un archivo de 1.2 MB en aproximadamente 40 segundos durante pruebas controladas.

DNS tunneling model

En los sistemas infectados, TrickBot crea una tarea programada de Windows que se ejecuta en el arranque y cada cinco minutos, con nombres diseñados para parecer actualizaciones legítimas (por ejemplo, “Wireshark autoupdate” seguido de un número aleatorio). Para dificultar la detección, almacena el nombre de la tarea y la ruta del ejecutable en Alternate Data Streams (ADS) de NTFS, lo que evita que esos valores aparezcan como ficheros separados en inspecciones rutinarias. Además, el malware cifra cadenas internas y resuelve funciones de Windows en tiempo de ejecución, complicando el análisis estático.

DNS traffic between the TrickBot variant and a public DNS server

Las capacidades observadas incluyen descarga de módulos ejecutables y DLL, ejecución de código vía rundll32.exe, inyección de código en otros procesos y ejecución en memoria, así como la ejecución de comandos de consola y PowerShell, lo que otorga control remoto, persistencia y la posibilidad de desplegar malware adicional o exfiltrar información. Fortinet detectó múltiples muestras con diferentes hashes pero comportamiento idéntico, clasificadas como W64/TrickBot.WC!tr, y atribuyó la infraestructura de comando al dominio malicioso detectado. Aunque parte de la infraestructura original fue desactivada previamente, la aparición de nuevas variantes y técnicas sugiere que TrickBot sigue siendo una amenaza activa.

Indicadores para administradores: consultas DNS inusualmente largas, peticiones repetidas a subdominios desconocidos, tareas programadas con nombres que imitan actualizaciones de software, actividad sospechosa de PowerShell, procesos que realizan inyección de código y tráfico DNS no autorizado. Estas señales deben motivar una investigación inmediata para identificar y contener compromisos.

Recomendaciones

  • Mantener actualizadas las firmas de sistemas de detección de intrusiones (IPS).
  • Para equipos Fortinet FortiGate verificar que la firma de IPS Trick.Botnet se encuentre en modo bloqueo.
  • Monitorear acciones realizadas en el Windows Task Scheduler.
  • Actualizar a versiones recientes de contenido las soluciones de EDR/AV.
  • Observar peticiones de DNS que sean demasiado extensas, ya que puden ser un indicio de tunelización de DNS.
  • Configurar Indicadores de Compromiso (IoC) en modo bloqueo en soluciones de EDR/AV.

Indicadores de Compromiso (IoCs)

Indicador (IoC)Tipo
westurn.inURL
DF527A5C2FBDE43816CD02F4CD49EEE4BB82FB4A3C7045021360888C7D504C98SHA
6C677EB2B3FFD288083C59A13D7BB712D4754AF61A5563873F76C440962346F4SHA
105F652E6B8F31C371F2385877E43B6772AFF5D3168D5D4635F8A1FCBB321421SHA
33C331EDEDBF8EE9829895424423CE3FD17E359D2E784FCBCE396AACFF458CF5SHA
3B19A82E1354AC14A3DA7C840CBDD0CE50DB38432D78E767B36F08E45024C23DSHA
BF80245BA792992FBFE24ABAC33F8FD66F24CDEB5F0F21CFDF45A29D107C8D3BSHA

Taxonomía

ID TácticaNombre TácticaTécnicas Relacionadas
TA0011Command and Control
  • T1071.004: Application Layer Protocol: DNS
TA0003Persistence
  • T1053.005: Scheduled Task/Job
TA0002Execution
  • T1059.001: Command and Scripting Interpreter: PowerShell
TA0005Defense Evasion
  • T1055: Process Injection

Referencias

https://hackread.com/new-trickbot-variant-dns-control-infected-windows-pcs/

https://www.fortinet.com/blog/threat-research/inside-a-trickbot-variant-using-dns-tunneling-for-c2

https://www.infosecurity-magazine.com/news/trickbot-dns-tunneling-c2/

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios