微软与全球资安及电信业者联手摧毁恶名昭彰的Trickbot僵尸网络,但无法根除

尽管微软宣称摧毁了Trickbot僵尸网络的基础设施,但根据Feodo Tracker的观察,Trickbot的操作者已经卷土重来。Image Source: Feodotracker.abuse.ch
微软周一(10/12)宣布,在取得法院的命令下,旗下的数位安全中心(Digital Crimes Unit,DCU)已与全球的资安及电信业者联手切断了Trickbot僵尸网络的关键基础设施,避免Trickbot危及即将来临的美国大选,同时这也是微软首次针对僵尸网络的操作者提出侵犯著作权的民事诉讼,原因是著作权法比电脑犯罪法令更为普遍,使得微软可于更多的国家阻止骇客的行为。
Trickbot原本是只锁定Windows的金融木马,它利用时事并透过网钓邮件散布,于邮件中夹带恶意文件或连结,一旦进驻受害者的电脑,即可执行一连串的秘密行为来挟持受害者的浏览器,窃取受害者的网络银行登入凭证与其它个人资料,再将资讯传送至C&C服务器,此外,Trickbot还被用来递送Ryuk勒索软件。
Trickbot不只能感染Windows装置,也能感染Linux装置,使得它的感染范围从个人电脑蔓延到家庭及组织中的路由器,从2016年以来,Trickbot 已感染全球超过100万个装置,迄今尚无法找出幕后黑手,但研究显示它同时服务不同目标的国家级骇客与犯罪集团。
DCU分析了6.1万个Trickbot恶意程式样本,指出它之所以危险在于它具备了持续进化的模组能力,而且采用恶意程式即服务(malware-as-a-service)模式,提供客户存取已被Trickbot感染的装置,以递送包括勒索软件在内的各种恶意程式。DCU的调查发现了Trickbot用来控制及联系被骇电脑的基础设施,被骇电脑之间的通讯,以及Trickbot用来躲避侦测的手法,也得知了骇客C&C服务器的确切IP地址。
总之,在微软提交了Trickbot细节予法院之后,法院即允许微软阻止该僵尸网络的活动,于是微软携手全球的资安业者与电信业者,先是关闭C&C服务器的IP地址,让恶意程式无法存取服务器上的内容,同时封锁Trickbot操作者购买或租赁其它服务器的管道。
值得注意的是,微软在宣布此事时,强调的是Trickbot对美国大选可能带来的威胁。负责客户安全与信任的微软企业副总裁Tom Burt表示,不论是美国-或资安专家都曾警告,勒索软件为美国大选最主要的威胁之一,有心人士可能利用勒索软件以感染用来维护选民名册或选举结果的电脑系统,在重要的时刻控制这些系统将会造成更大的混乱与不信任感。
此外,这也是微软首次针对骇客提出民事诉讼,控告骇客侵犯著作权。根据资安部落格KrebsonSecurity的报导,微软宣称骇客实际上窜改与破坏了微软的Windows产品,因为Windows用户一旦被Trickbot感染或控制,它就无法正常操作,且会沦为骇客的窃盗工具,有损微软的品牌与商誉。
Burt解释,这是因为在全球各地,著作权法比电脑犯罪法令更为普遍,此一新的策略将可让微软于更多的国家追捕骇客。
尽管微软已摧毁了Trickbot僵尸网络的基础设施,但微软也相信Trickbot的操作者将会努力卷土重来。
