Grupul din spatele programului malițios IcedID a adus modificări modulului BackConnect (BC), folosit pentru activitățile desfășurate pe sistemele deja compromise, potrivit unor constatări recente ale Team Cymru.
IcedID, cunoscut și sub numele BokBot, este o familie de malware asemănătoare cu Emotet și QakBot. A apărut în 2017 ca troian bancar și s-a transformat ulterior într-un instrument de acces inițial pentru alte programe malițioase. Versiunile recente au renunțat la funcțiile de fraudă bancară în favoarea livrării de ransomware.
Modulul BackConnect, documentat pentru prima dată de Netresec în octombrie 2022, folosește un protocol propriu de comandă și control pentru schimbul de comenzi între server și sistemul infectat. Protocolul include o componentă VNC pentru acces la distanță și a fost identificat și în alte familii de malware, precum BazarLoader (între timp abandonat) și QakBot.
În decembrie 2022, Team Cymru raporta 11 servere de comandă și control BackConnect active de la 1 iulie 2022 și observa că operatori aflați, cel mai probabil, în Republica Moldova și în Ucraina administrează componente distincte ale protocolului.
„În ultimele luni, traficul BackConnect generat de IcedID a fost ușor de detectat, pentru că folosea portul TCP 8080”, nota Palo Alto Networks Unit 42 la sfârșitul lunii mai 2023. „Începând cu 11 aprilie 2023, activitatea BackConnect a IcedID s-a mutat însă pe portul TCP 443, ceea ce o face mai greu de identificat.”
Cea mai recentă analiză a infrastructurii, realizată de Team Cymru, arată că numărul serverelor BackConnect a crescut de la 11 la 34 de la 23 ianuarie 2023, în timp ce durata medie de funcționare a unui server a scăzut de la 28 la 8 zile.
„De la 11 aprilie 2023 au fost identificate 20 de servere de comandă și control BackConnect cu grad ridicat de încredere, pornind de la infrastructura de administrare”, se arată într-un raport transmis publicației The Hacker News. „Prima observație este că numărul serverelor operate simultan a crescut; într-o singură zi, până la patru servere au primit comunicații de administrare.”
Examinarea traficului provenit de la aceste servere a scos la iveală până la opt potențiale victime, între sfârșitul lunii aprilie și iunie 2023, care „au comunicat cu trei sau mai multe servere BackConnect pe o perioadă relativ lungă”.