Klug gestrickte Malware: Wie Trickbot funktioniert

Trickbot infizierte seit November 2020 über 140 000 Rechner von Kunden hochkarätiger Unternehmen verschiedener Branchen, darunter Amazon, Microsoft und PayPal. [...]

(c) pixabay.com

Check Point Research (CPR), die Threat Intelligence-Abteilung von Check Point® Software Technologies Ltd. (NASDAQ: CHKP), einem weltweit führenden Anbieter von Cyber-Sicherheitslösungen, hat wichtige Details zur Einschleusung von Trickbot in Erfahrung gebracht und berichtet, dass der berüchtigte Banking-Trojaner seit November 2020 über 140 000 Rechner infiziert hat. Darunter sind die Kunden von namhaften Groß-Konzernen und Unternehmen, wie etwa Amazon, Microsoft, Google oder PayPal. Die Autoren von Trickbot haben es gezielt auf hochrangige Ziele abgesehen, um deren sensible Daten zu stehlen und zu kompromittieren. Darüber hinaus kann die Infrastruktur von Trickbot von verschiedenen Malware-Familien genutzt werden, um auf infizierten Rechnern weiteren Schaden anzurichten. CPR rät der Öffentlichkeit dringend, nur Dokumente aus vertrauenswürdigen Quellen zu öffnen, da die Trickbot-Autoren Verschleierungstechniken nutzen, um auf Rechnern zu bleiben. Insgesamt dokumentierte CPR rund 60 Unternehmen, deren Kunden in den letzten 14 Monaten das Opfer von Trickbot geworden waren.

Details zur Implementierung von Trickbot:

  • Die Malware ist sehr wählerisch bei der Auswahl ihrer Ziele.
  • Verschiedene Tricks (einschließlich Anti-Analyse- und Verschleierungstechniken), die in den Modulen implementiert sind, belegen den hochtechnischen Hintergrund der Autoren.
  • Die Infrastruktur von Trickbot kann von verschiedenen Malware-Familien genutzt werden, um auf infizierten Rechnern noch mehr Schaden anzurichten.
  • Hochentwickelte und vielseitige Malware mit mehr als 20 Modulen, die bei Bedarf heruntergeladen und ausgeführt werden können.

Wie Trickbot funktioniert:

  1. Bedrohungsakteure erhalten eine Datenbank mit gestohlenen E-Mails und senden bösartige Dokumente an die ausgewählten Adressen.
  2. Der Benutzer lädt ein solches Dokument herunter und öffnet es, wodurch die Ausführung eines Makros möglich wird.
  3. Die erste Stufe der Malware wird ausgeführt, sobald die wichtigsten Komponenten heruntergeladen wurden.
  4. Die Hauptnutzlast von Trickbot wird ausgeführt und verbleibt auf dem infizierten Computer.
  5. Trickbot-Zusatzmodule können bei Bedarf von den Hackern auf den infizierten Computer geladen werden. Die Funktionalität solcher Module kann variieren: Sie können sich über ein kompromittiertes Unternehmensnetzwerk verbreiten, Unternehmensdaten stehlen, Anmeldedaten für Bank-Websites abgreifen und vieles mehr.
(c) Check Point

Umfang der Auswirkungen:

Die folgende Tabelle zeigt den prozentualen Anteil der von Trickbot betroffenen Unternehmen in jeder Region:

RegionBetroffene OrganisationenAnteil in Prozent
Weltweit1 von 452.2%
APAC1 von 303.3%
Lateinamerika1 von 472.1%
Europa1 von 541.9%
Afrika1 von 571.8%
Nordamerika1 von 691.4%

„Die Zahlen von Trickbot sind atemberaubend. Wir haben über 140 000 Computer dokumentiert, die Kunden einiger der größten und renommiertesten Unternehmen der Welt ins Visier nehmen“, so Alexander Chailytko, Cyber Security, Research & Innovation Manager bei Check Point Software Technologies. „Wir haben festgestellt, dass die Trickbot-Autoren die Fähigkeit besitzen, die Entwicklung von Malware von einem sehr niedrigen Niveau aus anzugehen und auf kleine Details zu achten. Trickbot greift hochrangige Opfer an, um die Anmeldeinformationen zu stehlen und seinen Betreibern Zugang zu den Portalen mit sensiblen Daten zu verschaffen, wo sie noch mehr Schaden anrichten können. Gleichzeitig wissen wir, dass die Betreiber hinter der Infrastruktur auch sehr erfahren in der Entwicklung von Malware auf hohem Niveau sind. Die Kombination dieser beiden Faktoren macht es möglich, dass Trickbot bereits seit mehr als fünf Jahren eine gefährliche Bedrohung darstellt. Ich empfehle dringend, nur Dokumente aus vertrauenswürdigen Quellen zu öffnen und unterschiedliche Passwörter für verschiedene Websites zu verwenden.“


Mehr Artikel

News

Produktionsplanung 2026: Worauf es ankommt

Resilienz gilt als das neue Patentrezept, um aktuelle und kommende Krisen nicht nur zu meistern, sondern sogar gestärkt daraus hervorzugehen. Doch Investitionen in die Krisenprävention können zu Lasten der Effizienz gehen. Ein Dilemma, das sich in den Griff bekommen lässt. […]

Maximilian Schirmer (rechts) übergibt zu Jahresende die Geschäftsführung von tarife.at an Michael Kreil. (c) tarife.at
News

tarife.at ab 2026 mit neuer Geschäftsführung

Beim österreichischen Vergleichsportal tarife.at kommt es mit Jahresbeginn zu einem planmäßigen Führungswechsel. Michael Kreil übernimmt mit 1. Jänner 2026 die Geschäftsführung. Maximilian Schirmer, der das Unternehmen gegründet hat, scheidet per 14. April 2026 aus der Gesellschaft aus. […]

News

Warum Unternehmen ihren Technologie-Stack und ihre Datenarchitektur überdenken sollten

Seit Jahren sehen sich Unternehmen mit einem grundlegenden Datenproblem konfrontiert: Systeme, die alltägliche Anwendungen ausführen (OLTP), und Analysesysteme, die Erkenntnisse liefern (OLAP). Diese Trennung entstand aufgrund traditioneller Beschränkungen der Infrastruktur, prägte aber auch die Arbeitsweise von Unternehmen.  Sie führte zu doppelt gepflegten Daten, isolierten Teams und langsameren Entscheidungsprozessen. […]

News

Windows 11 im Außendienst: Plattform für stabile Prozesse

Das Betriebssystem Windows 11 bildet im technischen Außendienst die zentrale Arbeitsumgebung für Service, Wartung und Inspektionen. Es verbindet robuste Geräte, klare Abläufe und schnelle Entscheidungswege mit einer einheitlichen Basis für Anwendungen. Sicherheitsfunktionen, Updates und Unternehmensrichtlinien greifen konsistent und schaffen eine vertrauenswürdige Plattform, auf der sowohl Management als auch Nutzer im Feld arbeiten können. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*