TrickBot перешел под управление операторов вредоносного ПО Conti

TrickBot перешел под управление операторов вредоносного ПО Conti

ИБ-исследователи сообщают, что известному вредоносу TrickBot, похоже, приходит конец. Дело в том, что разработчики малвари перешли «под крыло» группировки, создавшей шифровальщика Conti, которая планирует заменить TrickBot более скрытным BazarBackdoor, пишет Хакер.

TrickBot  — один из наиболее известных и «успешных» вредоносов на сегодняшний день. Впервые малварь была замечена еще в 2015 году, вскоре после серии громких арестов, которые существенно изменили состав хак-группы Dyre.

За прошедшие годы TrickBot эволюционировал из классического банковского трояна, предназначенного для кражи средств с банковских счетов, до многофункционального дроппера, распространяющего другие угрозы (от майнеров и шифровальщиков до инфостилеров).

Осенью 2020 года была проведена масштабная операция, направленная на ликвидацию TrickBot. В ней принимали участие правоохранительные органы, специалисты команды Microsoft Defender, некоммерческой организации FS-ISAC, а та­кже ESET, Lumen, NTT и Symantec. Тогда многие эксперты писали, что хотя Microsoft удалось отключить инфраструктуру TrickBot, скорее всего, ботнет «выживет», и в конечном итоге его операторы введут в строй новые управляющие серверы, продолжив свою активностью.

К сожалению, именно это и произошло. В последнее время TrickBot связывали с возрождением ботнета Emotet, операциями шифровальщика Diavol и вымогателем Conti.

Эксперты компании Advanced Intelligence пишут, что история TrickBot, похоже, подходит к концу. Исследователи заметили, что еще в 2021 году хак-группа Conti стала практически единственным бенефициаром услуг TrickBot. Причем к этому времени основная команда разработчиков TrickBot создала более продвинутую и скрытную малварь BazarBackdoor, в основном используемую для удаленного доступа к крупным корпоративным сетям, где можно развернуть шифровальщика. Так как одновременно с этим TrickBot стал легко обнаруживаться защитными продуктами, хакеры начали переходить на более «интересный» BazarBackdoor.

Однако в конце 2021 года Conti удалось привлечь в свои ряды «нескольких элитных разработчиков и менеджеров» ботнета TrickBot, по сути, превратив их из партнеров в собственную «дочернюю компанию».

Основываясь на внутренних чатах участников Conti, к которым исследователям удалось получить доступ, Advanced Intelligence сообщает, что теперь BazarBackdoor – уже не просто часть инструментария TrickBot, а полностью автономный инструмент, разработку которого полностью контролирует хак-группа Conti. К примеру, один из лидеров группы писал, что группировка захватила TrickBot, однако «бот мертв», и теперь для получения первоначального доступа к сетям жертв Conti планирует полностью перейти с TrickBot на BazarBackdoor.

«После того, как Conti “поглотила” лидеров TrickBot, у группы появилась надежная опора, и  открылись широкие перспективы, а Conti всегда найдет способ применить имеющиеся таланты», — резюмируют аналитики.

похожие материалы

Стрелочка
Стрелочка
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации

Использование встроенного антивируса Windows Defender может нести серьёзные риски для корпоративных пользователей из-за обнаруженной уязвимости, позволяющей хакерам получать права администратора.

Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка
Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка

Эксперты BI ZONE Mail Security зафиксировали масштабную кибератаку на сотрудников российских компаний: только за последнюю неделю мая 2026 года злоумышленники разослали более тысячи фишинговых писем, спекулируя на теме пассивного дохода и инвестиций.

«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети
«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети

Подавляющее большинство опрошенных россиян согласны с тем, что цифровая среда упрощает их жизнь, а 90% уверены, что каждый человек должен уметь самостоятельно взаимодействовать с современными приложениями и сервисами.

«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»
«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»

Специалисты компании F6 выявили новую многоуровневую мошенническую схему в Telegram: злоумышленники используют страх граждан перед атаками беспилотников, чтобы в итоге втянуть их в фейковые розыгрыши и выманить деньги от имени государственного кадрового портала.