Variante más reciente de TrickBot utiliza tunelización de DNS para establecer canales de C2
Investigadores de Fortinet FortiGuard Labs identificaron una variante de TrickBot que utiliza DNS tunneling para intercambiar comandos y módulos con sus operadores, en lugar de las conexiones HTTP observadas en versiones anteriores. Esta técnica consiste en ocultar datos no relacionados con DNS dentro de consultas y respuestas legítimas de DNS, permitiendo que el malware se comunique a través de un servicio que la mayoría de redes debe mantener disponible. En las muestras analizadas, TrickBot fragmenta instrucciones y archivos en pequeños bloques, los inserta en peticiones dirigidas al dominio westurn.in y los envía mediante el servicio DNS público de Google (8.8.8.8). El servidor responde con datos que aparentan ser información habitual de resolución de direcciones, y el malware reconstruye el contenido recibido para ejecutar comandos o cargar módulos; Fortinet observó la transferencia de un archivo de 1.2 MB en aproximadamente 40 segundos durante pruebas controladas.

En los sistemas infectados, TrickBot crea una tarea programada de Windows que se ejecuta en el arranque y cada cinco minutos, con nombres diseñados para parecer actualizaciones legítimas (por ejemplo, “Wireshark autoupdate” seguido de un número aleatorio). Para dificultar la detección, almacena el nombre de la tarea y la ruta del ejecutable en Alternate Data Streams (ADS) de NTFS, lo que evita que esos valores aparezcan como ficheros separados en inspecciones rutinarias. Además, el malware cifra cadenas internas y resuelve funciones de Windows en tiempo de ejecución, complicando el análisis estático.

Las capacidades observadas incluyen descarga de módulos ejecutables y DLL, ejecución de código vía rundll32.exe, inyección de código en otros procesos y ejecución en memoria, así como la ejecución de comandos de consola y PowerShell, lo que otorga control remoto, persistencia y la posibilidad de desplegar malware adicional o exfiltrar información. Fortinet detectó múltiples muestras con diferentes hashes pero comportamiento idéntico, clasificadas como W64/TrickBot.WC!tr, y atribuyó la infraestructura de comando al dominio malicioso detectado. Aunque parte de la infraestructura original fue desactivada previamente, la aparición de nuevas variantes y técnicas sugiere que TrickBot sigue siendo una amenaza activa.
Indicadores para administradores: consultas DNS inusualmente largas, peticiones repetidas a subdominios desconocidos, tareas programadas con nombres que imitan actualizaciones de software, actividad sospechosa de PowerShell, procesos que realizan inyección de código y tráfico DNS no autorizado. Estas señales deben motivar una investigación inmediata para identificar y contener compromisos.
Recomendaciones
- Mantener actualizadas las firmas de sistemas de detección de intrusiones (IPS).
- Para equipos Fortinet FortiGate verificar que la firma de IPS Trick.Botnet se encuentre en modo bloqueo.
- Monitorear acciones realizadas en el Windows Task Scheduler.
- Actualizar a versiones recientes de contenido las soluciones de EDR/AV.
- Observar peticiones de DNS que sean demasiado extensas, ya que puden ser un indicio de tunelización de DNS.
- Configurar Indicadores de Compromiso (IoC) en modo bloqueo en soluciones de EDR/AV.
Indicadores de Compromiso (IoCs)
| Indicador (IoC) | Tipo |
|---|---|
westurn.in | URL |
DF527A5C2FBDE43816CD02F4CD49EEE4BB82FB4A3C7045021360888C7D504C98 | SHA |
6C677EB2B3FFD288083C59A13D7BB712D4754AF61A5563873F76C440962346F4 | SHA |
105F652E6B8F31C371F2385877E43B6772AFF5D3168D5D4635F8A1FCBB321421 | SHA |
33C331EDEDBF8EE9829895424423CE3FD17E359D2E784FCBCE396AACFF458CF5 | SHA |
3B19A82E1354AC14A3DA7C840CBDD0CE50DB38432D78E767B36F08E45024C23D | SHA |
BF80245BA792992FBFE24ABAC33F8FD66F24CDEB5F0F21CFDF45A29D107C8D3B | SHA |
Taxonomía
| ID Táctica | Nombre Táctica | Técnicas Relacionadas |
|---|---|---|
| TA0011 | Command and Control |
|
| TA0003 | Persistence |
|
| TA0002 | Execution |
|
| TA0005 | Defense Evasion |
|
Referencias
https://hackread.com/new-trickbot-variant-dns-control-infected-windows-pcs/
https://www.fortinet.com/blog/threat-research/inside-a-trickbot-variant-using-dns-tunneling-for-c2
https://www.infosecurity-magazine.com/news/trickbot-dns-tunneling-c2/