
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
Nowy wariant złośliwego oprogramowania TrickBot został zaobserwowany z istotną zmianą w sposobie komunikacji z infrastrukturą sterującą. Zamiast klasycznego kanału HTTP malware wykorzystuje tunelowanie DNS do realizacji komunikacji command-and-control (C2), co pozwala ukrywać beaconing, polecenia oraz fragmenty danych w ruchu DNS.
To szczególnie istotna zmiana, ponieważ DNS w wielu organizacjach jest traktowany jako usługa niezbędna i względnie zaufana. W efekcie ruch tego typu może przez dłuższy czas pozostawać poza pełną kontrolą analityczną zespołów bezpieczeństwa.
W skrócie
TrickBot, jedna z najbardziej rozpoznawalnych rodzin malware wykorzystywanych w kampaniach finansowych, operatorskich i post-exploitation, została powiązana z wariantem używającym niestandardowego mechanizmu DNS tunneling do komunikacji C2. Zmiana z HTTP na DNS utrudnia wykrywanie przez tradycyjne systemy bezpieczeństwa sieciowego.
- kanał C2 został przeniesiony z HTTP do DNS,
- ruch złośliwy łatwiej wtapia się w normalną aktywność sieciową,
- niestandardowa implementacja utrudnia detekcję sygnaturową,
- wzrasta odporność operatorów na blokowanie i filtrowanie ruchu.
Kontekst / historia
TrickBot przez lata ewoluował z trojana bankowego do modularnej platformy malware zdolnej do kradzieży danych, rozpoznania sieci, ruchu bocznego oraz wdrażania dodatkowych ładunków. Historia tej rodziny pokazuje wyraźny wzorzec adaptacji: operatorzy regularnie modyfikowali moduły, infrastrukturę C2 oraz techniki unikania detekcji.
Ekosystem TrickBot był już wcześniej łączony z mechanizmami wykorzystującymi DNS do ukrytej komunikacji, w tym z rodziną Anchor_DNS. Obecne obserwacje wskazują jednak na dalsze dojrzewanie tej taktyki i powrót do kanałów, które lepiej wtapiają się w typowy ruch sieciowy przedsiębiorstw.
Analiza techniczna
Tunelowanie DNS polega na osadzaniu danych aplikacyjnych wewnątrz zapytań i odpowiedzi DNS, najczęściej w nazwach subdomen lub określonych typach rekordów. W praktyce malware może dzielić dane na małe fragmenty, kodować je i umieszczać w kolejnych żądaniach kierowanych do domeny kontrolowanej przez atakującego.
W analizowanym wariancie TrickBot wykorzystuje własny, niestandardowy schemat tunelowania DNS zamiast prostego użycia gotowych narzędzi. To ważne, ponieważ taka implementacja pozwala precyzyjnie sterować formatem ramek, częstotliwością zapytań, metodą fragmentacji danych i sposobem odbierania poleceń z serwera autorytatywnego.
Z perspektywy obrońców taki ruch może wyglądać jak seria nietypowych, ale formalnie poprawnych zapytań DNS. Jeśli komunikacja jest rozłożona w czasie i utrzymywana na niskim wolumenie, może być trudna do wychwycenia bez analizy behawioralnej.
- DNS może działać nawet przy silnie ograniczonym ruchu wychodzącym,
- omija część mechanizmów inspekcji skoncentrowanych na HTTP i TLS,
- utrudnia korelację sesji C2 z konkretnym procesem lub modułem,
- umożliwia stabilną komunikację przy niewielkiej ilości przesyłanych danych.
Szczególnie problematyczne jest to, że wiele środowisk nie analizuje szczegółowo entropii nazw, długości etykiet, częstotliwości odpowiedzi NXDOMAIN, rekordów TXT czy wzorców sugerujących kodowanie danych. To sprawia, że DNS pozostaje atrakcyjnym kanałem dla operatorów malware.
Konsekwencje / ryzyko
Dla organizacji przejście TrickBot na DNS tunneling oznacza wzrost ryzyka operacyjnego i wydłużenie czasu przebywania napastnika w środowisku. Malware zyskuje bardziej odporny kanał łączności, który może działać mimo częściowych ograniczeń sieciowych i klasycznych kontroli egress.
- utrzymanie trwałej komunikacji z C2,
- ukryte przesyłanie poleceń i niewielkich porcji danych,
- ułatwione dostarczanie kolejnych modułów lub loaderów,
- rozszerzenie rozpoznania i przygotowanie gruntu pod ruch boczny,
- trudniejsza analiza incydentu po stronie SOC i DFIR.
W praktyce technika ta może być elementem szerszego łańcucha ataku prowadzącego do kradzieży poświadczeń, eskalacji uprawnień, mapowania środowiska i wdrożenia dodatkowych komponentów. Nawet jeśli kanał DNS nie służy do masowej eksfiltracji, sam fakt stabilnego sterowania zainfekowanym hostem stanowi poważne zagrożenie.
Rekomendacje
Organizacje powinny traktować bezpieczeństwo DNS jako pełnoprawny element architektury obronnej. W przypadku zagrożeń takich jak TrickBot kluczowe są zarówno kontrole prewencyjne, jak i zdolność do wykrywania anomalii w ruchu sieciowym.
- wdrożenie szczegółowego logowania zapytań DNS na poziomie endpointów, resolverów i urządzeń brzegowych,
- monitorowanie wysokiej entropii nazw domenowych, długich subdomen i nietypowych sekwencji znaków,
- analiza częstotliwości NXDOMAIN, rekordów TXT oraz niestandardowych wzorców odpowiedzi,
- korelacja ruchu DNS z procesami końcowymi i telemetrią EDR,
- ograniczenie bezpośredniego dostępu hostów do zewnętrznych resolverów DNS,
- wymuszenie korzystania z centralnych resolverów z inspekcją bezpieczeństwa,
- segmentacja sieci i ograniczenie ruchu wychodzącego do uzasadnionych usług,
- aktualizacja reguł SIEM, IDS/IPS i ochronnego DNS o wskaźniki tunelowania.
W środowiskach o podwyższonym profilu ryzyka warto budować baseline zachowań DNS i wychwytywać odchylenia, takie jak nagły wzrost liczby unikalnych subdomen, rzadkie domeny czy nietypowe proporcje odpowiedzi negatywnych. Istotne jest także przygotowanie playbooków reagowania obejmujących izolację hosta, analizę pamięci i przegląd logów resolverów.
Podsumowanie
Nowy wariant TrickBot potwierdza, że dojrzałe rodziny malware nadal skutecznie adaptują się do współczesnych mechanizmów obronnych. Przeniesienie komunikacji C2 z HTTP do tunelowania DNS zwiększa szanse na ukrycie aktywności i utrzymanie kontroli nad zainfekowanym systemem.
Dla zespołów bezpieczeństwa to wyraźny sygnał, że DNS pozostaje jednym z najczęściej niedoszacowanych kanałów ryzyka. Skuteczna obrona wymaga pełnej widoczności ruchu DNS, analityki behawioralnej i ścisłej korelacji danych sieciowych z telemetrią endpointów.
Źródła
- TrickBot Ditches HTTP for DNS Tunneling in Latest Variant — https://www.infosecurity-magazine.com/news/trickbot-dns-tunneling-c2/
- TrickBot variant “Anchor_DNS” communicating over DNS — https://services.global.ntt/en-us/insights/blog/trickbot-variant-communicating-over-dns
- TrickBot: Not Your Average Hat Trick – A Malware with Multiple Hats — https://www.cisecurity.org/insights/blog/trickbot-not-your-average-hat-trick-a-malware-with-multiple-hats
- JOINT CYBERSECURITY ADVISORY: TrickBot Malware — https://www.cisa.gov/sites/default/files/publications/AA21-076A-TrickBot_Malware_508.pdf
- DNS: A Small but Effective C2 system — https://www.infoblox.com/blog/security/dns-a-small-but-effective-c2-system/