O golpe que usa o DNS público da sua rede para roubar dados

Novo golpe bancário usa o próprio DNS da sua rede para se esconder

Pesquisadores da FortiGuard Labs identificaram uma nova variante do TrickBot, malware bancário ativo desde 2016, que passou a usar uma técnica chamada tunelamento de DNS para se comunicar com os criminosos sem ser detectado. Em vez de depender de conexões HTTP, como fazia antes, o vírus agora esconde seus comandos dentro do tráfego DNS público do Google, um tipo de conexão que praticamente nenhuma rede bloqueia, porque é essencial para o funcionamento da internet.

Para dificultar ainda mais a detecção, o vírus cria tarefas automáticas no Windows a cada cinco minutos, disfarçadas de atualizações de programas legítimos, garantindo que o acesso continue ativo mesmo depois de reiniciar o computador.

O mesmo caminho serve para atacar uma operadora

O TrickBot foi desenhado para roubar dados bancários, mas a técnica de tunelamento de DNS não tem nada de específico sobre bancos: ela funciona contra qualquer rede que não monitore o próprio tráfego de DNS de perto. 

Se o servidor de DNS de uma operadora for comprometido ou usado como intermediário desse tipo de canal oculto, o impacto não fica restrito a um único computador: pode envolver o roubo de credenciais de vários assinantes.

Manter os servidores de DNS monitorados, com registros de consultas e bloqueio de domínios maliciosos, é uma das formas mais simples de reduzir esse risco, seja o alvo um cliente bancário ou a própria estrutura de uma operadora, antes que ele se transforme em um incidente maior.

Se o seu provedor quer ter um DNS realmente seguro, contar com um DNS genérico não é mais suficiente. 

É preciso um DNS profissional, com monitoramento ativo, registros de consultas e bloqueio inteligente de domínios maliciosos, como o TechnoDNS da Technobox, feito para proteger a rede antes que ameaças como essa cheguem aos seus assinantes. 

Inscreva-se na newsletter:

Notícias semelhantes