El 6 de julio de 2023, las autoridades estadounidenses y canadienses emitieron una advertencia sobre el aumento de la actividad del malware Truebot, que implica nuevas tácticas, técnicas y procedimientos (TTP).
El aviso conjunto de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA), la Oficina Federal de Investigación (FBI), el Centro Multiestatal de Análisis e Intercambio de Información (MS-ISAC) y el Centro Canadiense de Ciberseguridad (CCCS) señala que los actores de amenazas están utilizando variantes del malware Truebot recientemente identificadas para atacar a organizaciones mediante nuevas técnicas en EE.UU. y Canadá.
Se sabe que Truebot es utilizado por conocidas bandas de ciberdelincuentes como Clop y Silence para recopilar y extraer información de las víctimas.
Más información sobre las campañas de extorsión de Clop: Clop inicia la extorsión MOVEit al descubrirse un nuevo fallo
El documento observaba que las variantes anteriores del malware Truebot se distribuían principalmente a través de adjuntos maliciosos de correos electrónicos de phishing. Sin embargo, las agencias gubernamentales han notado recientemente un cambio en el enfoque, con los actores de amenazas explotando cada vez más la vulnerabilidad CVE-2022-31199 para aprovechar la botnet.
La vulnerabilidad de ejecución remota de código está presente en Netwrix Auditor, software utilizado para la auditoría de sistemas de TI en las instalaciones y en la nube. La explotación de esta CVE permite a los atacantes obtener acceso inicial y moverse lateralmente dentro de la red comprometida.
El aviso continúa explicando que una vez descargado el archivo malicioso, Truebot se renombra a sí mismo y despliega FlawedGrace en el host. Esta herramienta de acceso remoto (RAT) puede entonces modificar el registro y los programas de cola de impresión, lo que le permite escalar privilegios y establecer persistencia.
Las agencias añadieron que Truebot se ha observado en asociación con una serie de otros vectores y herramientas de entrega de malware, incluyendo Raspberry Robin y Colbalt Strike.
Se ha aconsejado a las organizaciones que tomen una serie de medidas para mitigar el aumento de la amenaza de Truebot, incluyendo la supervisión y el control de la ejecución de software y la aplicación de parches de proveedores a Netwrix Auditor.