Durante gli ultimi anni numerose società sono state colpite da un malware che ha infettato più di 140.000 dispositivi.
Il rapporto è di un’azienda colpita ogni 45. Tutto questo è stato reso possibile a causa della sua grande capacità di adattamento a qualsiasi tipo di ambiente o rete in cui si trova.
Parliamo di TrickBot, un trojan che fin dal suo debutto ha continuato ad evolversi senza sosta. La sua continua evoluzione lo ha fatto diventare una delle minacce più gravi per il mondo aziendale.
In questo articolo vengono descritte tutte le sue molteplici caratteristiche che ha acquisito con il tempo, oltre alle modalità con cui infetta i dispositivi e alle linee guida su come difendersi.

- Cos’è TrickBot
- L’evoluzione di TrickBot nel corso del tempo
- Altre funzionalità di TrickBot
- Modalità di infezione
- TrickBot come servizio in vendita
- Prevenzione e difesa
Cos’è TrickBot
TrickBot (o TrickLoader) è un malware inizialmente nato per sottrarre dati bancari e usarli per trasferire denaro verso conti esteri.
Individuato per la prima volta nel 2016, viene considerato l’erede di un altro malware utilizzato per il furto di credenziali, Dyre/Dyreza. Sono presenti, infatti, molte caratteristiche simili tra loro, come la configurazione del server Command and Control. Per questo motivo alcuni ritengono che dietro TrickBot e Dyreza malware ci siano gli stessi autori.
L’evoluzione di TrickBot nel corso del tempo
Nel corso degli ultimi anni TrickBot, per via della sua architettura modulare, ha continuato ad acquisire sempre più funzionalità che vanno oltre l’appropriazione di credenziali bancarie. Ogni modulo è adibito allo svolgimento di task diversi. I server Command and Control sono invece configurati in router wireless hackerati.
Nel 2017 è stato inserito un modulo worm, apparentemente ispirato ad altri malware di successo come WannaCry ed EternalPetya. È stato anche implementato un modulo per il furto di account Outlook. La scelta è ricaduta proprio su Outlook per via del suo enorme uso da parte di aziende e utenti privati in tutto il mondo.
Nel 2018 TrickBot ha aggiunto un altro modulo che gli permette di bypassare la protezione di Windows Defender. Tramite un comando PowerShell viene disabitato il monitoraggio in tempo reale del dispositivo offerto dall’antivirus.
Nel 2019 sono stati effettuati ulteriori cambiamenti nelle modalità di attacco webinjection che hanno colpito i siti web degli operatori di telefonia mobile statunitensi, come Sprint, Verizon Wireless e T-Mobile. Ogni volta che una macchina compromessa cerca di collegarsi alla pagina web di uno di questi operatori, TrickBot provvede ad effettuare modifiche al contenuto del sito. Tramite l’iniezione di script HTML e Javascript viene aggiunto un campo in cui si chiedeva agli utenti di inserire il codice PIN della propria scheda telefonica. Ottenuto il PIN, è possibile perpetrare diverse frodi come la clonazione delle schede SIM.
Nel 2020 il modulo adibito alla diffusione del malware, Mworm, è stato sostituito da un altro modulo più potente, Nworm.
Grazie a questo modulo, TrickBot ha iniziato ad alterare il traffico HTTP, in modo da non lasciare traccia delle sue infezioni sui dispositivi colpiti.
Nel 2021 è stato aggiornato il modulo VNC per creare un desktop alternativo sulle macchine compromesse e rubare così i dati contenuti al loro interno. Questo desktop contiene icone ed una barra delle applicazioni con menù e funzionalità personalizzate. È possibile anche aprire programmi direttamente dal dispositivo infetto, oltre ad eseguire vari comandi PowerShell. Uno di questi scarica un payolad in modo da propagare ulteriormente l’attacco, aprire file, messaggi e-mail e inviare dati al server Command and Control.
Altre funzionalità di TrickBot
Tra una modifica e l’altra, TrickBot è arrivato a possedere più di venti moduli, ciascuno con le sue caratteristiche.
Oltre a quelle descritte in precedenza, le altre funzionalità offerte dal malware sono:
- Duplicazione del malware attraverso il protocollo Server Message Block sfruttando gli exploit NSA EternalBlue, Eternal Romance ed EternalChampion;
- Esecuzione di movimenti laterali sul dispositivo della vittima;
- Ricerca di informazioni sensibili all’interno dei dispositivi infettati (ad esempio cookie, cronologia delle ricerche su Web, password, credenziali di accesso o topologia della rete);
- Distribuzione di altri malware (come il ransomware Ryuk);
- Installazione di tool per il mining di criptovalute (come XMRig);
- Implementazione di sistemi di occultamento per evitare di essere individuati.
Modalità di infezione
TrickBot cerca di infettare i dispositivi nascondendosi in link malevoli che consentono il download del malware.
Il metodo più utilizzato però è l’invio di e-mail con allegati dannosi, generalmente documenti Microsoft Office con delle macro in allegato.
Vengono inseriti diversi oggetti nelle mail per ingannare gli utenti, tra cui:
- Avviso di falsi pagamenti;
- Ricevute;
- Invio di pacchi postali;
- Eventi di rilevanza globale (come, ad esempio, il movimento Black Lives Matter e la pandemia di Covid-19).
I bersagli di TrickBot sono sia semplici utenti che navigano sul web in un ambiente domestico sia persone che ricoprono un ruolo di alto profilo all’interno delle aziende.

TrickBot come servizio in vendita
TrickBot fa parte dell’ecosistema Crimeware-as-a-Service (CaaS).
Si tratta di un modello che permette l’uso di malware a chiunque voglia usarlo, se disposto a pagare. Questo permette di perpetuare attacchi informatici, anche di una certa complessità, senza bisogno di particolari competenze tecniche in questo campo. Diventa anche più difficile scovare chi c’è dietro a tutte queste minacce, vista la condivisione dei software malevoli tra più persone.
Prevenzione e difesa
È buona norma prestare molta attenzione quando si controlla la propria casella di posta elettronica. Soprattutto, è assolutamente importante non aprire allegati presenti in mail dalla provenienza sconosciuta.
Se sfortunatamente si viene colpiti da TrickBot, bisogna immediatamente cambiare le credenziali di accesso di tutti gli account creati. Va sottolineato che questa operazione va svolta utilizzando un altro dispositivo libero da malware.
L’utilizzo di tool specifici per la ricerca di eventuali indicatori di compromissione (IoC) aiuta a capire quali dispositivi all’interno di una rete sono stati infettati. Questo permette di isolarle e di impedire la diffusione del malware.
TrickBot può essere eliminato utilizzando un valido antivirus. Un’altra soluzione più drastica, ma molto efficace se si vuole essere sicuri di rimuovere del tutto il malware, è la formattazione. Per questo motivo è sempre utile avere un backup dei file più importanti, in modo da poterli immediatamente recuperare.
Tra i trojan bancari che hanno colpito più duramente l’Italia c’è anche Ursnif.



