TrickBot перешел под управление операторов вредоносного ПО Conti

TrickBot перешел под управление операторов вредоносного ПО Conti

ИБ-исследователи сообщают, что известному вредоносу TrickBot, похоже, приходит конец. Дело в том, что разработчики малвари перешли «под крыло» группировки, создавшей шифровальщика Conti, которая планирует заменить TrickBot более скрытным BazarBackdoor, пишет Хакер.

TrickBot  — один из наиболее известных и «успешных» вредоносов на сегодняшний день. Впервые малварь была замечена еще в 2015 году, вскоре после серии громких арестов, которые существенно изменили состав хак-группы Dyre.

За прошедшие годы TrickBot эволюционировал из классического банковского трояна, предназначенного для кражи средств с банковских счетов, до многофункционального дроппера, распространяющего другие угрозы (от майнеров и шифровальщиков до инфостилеров).

Осенью 2020 года была проведена масштабная операция, направленная на ликвидацию TrickBot. В ней принимали участие правоохранительные органы, специалисты команды Microsoft Defender, некоммерческой организации FS-ISAC, а та­кже ESET, Lumen, NTT и Symantec. Тогда многие эксперты писали, что хотя Microsoft удалось отключить инфраструктуру TrickBot, скорее всего, ботнет «выживет», и в конечном итоге его операторы введут в строй новые управляющие серверы, продолжив свою активностью.

К сожалению, именно это и произошло. В последнее время TrickBot связывали с возрождением ботнета Emotet, операциями шифровальщика Diavol и вымогателем Conti.

Эксперты компании Advanced Intelligence пишут, что история TrickBot, похоже, подходит к концу. Исследователи заметили, что еще в 2021 году хак-группа Conti стала практически единственным бенефициаром услуг TrickBot. Причем к этому времени основная команда разработчиков TrickBot создала более продвинутую и скрытную малварь BazarBackdoor, в основном используемую для удаленного доступа к крупным корпоративным сетям, где можно развернуть шифровальщика. Так как одновременно с этим TrickBot стал легко обнаруживаться защитными продуктами, хакеры начали переходить на более «интересный» BazarBackdoor.

Однако в конце 2021 года Conti удалось привлечь в свои ряды «нескольких элитных разработчиков и менеджеров» ботнета TrickBot, по сути, превратив их из партнеров в собственную «дочернюю компанию».

Основываясь на внутренних чатах участников Conti, к которым исследователям удалось получить доступ, Advanced Intelligence сообщает, что теперь BazarBackdoor – уже не просто часть инструментария TrickBot, а полностью автономный инструмент, разработку которого полностью контролирует хак-группа Conti. К примеру, один из лидеров группы писал, что группировка захватила TrickBot, однако «бот мертв», и теперь для получения первоначального доступа к сетям жертв Conti планирует полностью перейти с TrickBot на BazarBackdoor.

«После того, как Conti “поглотила” лидеров TrickBot, у группы появилась надежная опора, и  открылись широкие перспективы, а Conti всегда найдет способ применить имеющиеся таланты», — резюмируют аналитики.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.