ИБ-исследователи сообщают, что известному вредоносу TrickBot, похоже, приходит конец. Дело в том, что разработчики малвари перешли «под крыло» группировки, создавшей шифровальщика Conti, которая планирует заменить TrickBot более скрытным BazarBackdoor.

TrickBot  — один из наиболее известных и «успешных» вредоносов на сегодняшний день. Впервые малварь была замечена еще в 2015 году, вскоре после серии громких арестов, которые существенно изменили состав хак-группы Dyre.

За прошедшие годы TrickBot эволюционировал из классического банковского трояна, предназначенного для кражи средств с банковских счетов, до многофункционального дроппера, распространяющего другие угрозы (от майнеров и шифровальщиков до инфостилеров).

Осенью 2020 года была проведена масштабная операция, направленная на ликвидацию TrickBot. В ней принимали участие правоохранительные органы, специалисты команды Microsoft Defender, некоммерческой организации FS-ISAC, а та­кже ESET, Lumen, NTT и Symantec. Тогда многие эксперты писали, что хотя Microsoft удалось отключить инфраструктуру TrickBot, скорее всего, ботнет «выживет», и в конечном итоге его операторы введут в строй новые управляющие серверы, продолжив свою активностью.

К сожалению, именно это и произошло. В последнее время TrickBot связывали с возрождением ботнета Emotet, операциями шифровальщика Diavol и вымогателем Conti.

Эксперты компании Advanced Intelligence пишут, что история TrickBot, похоже, подходит к концу. Исследователи заметили, что еще в 2021 году хак-группа Conti стала практически единственным бенефициаром услуг TrickBot. Причем к этому времени основная команда разработчиков TrickBot создала более продвинутую и скрытную малварь BazarBackdoor, в основном используемую для удаленного доступа к крупным корпоративным сетям, где можно развернуть шифровальщика. Так как одновременно с этим TrickBot стал легко обнаруживаться защитными продуктами, хакеры начали переходить на более «интересный» BazarBackdoor.

Однако в конце 2021 года Conti удалось привлечь в свои ряды «нескольких элитных разработчиков и менеджеров» ботнета TrickBot, по сути, превратив их из партнеров в собственную «дочернюю компанию».

Основываясь на внутренних чатах участников Conti, к которым исследователям удалось получить доступ, Advanced Intelligence сообщает, что теперь BazarBackdoor – уже не просто часть инструментария TrickBot, а полностью автономный инструмент, разработку которого полностью контролирует хак-группа Conti. К примеру, один из лидеров группы писал, что группировка захватила TrickBot, однако «бот мертв», и теперь для получения первоначального доступа к сетям жертв Conti планирует полностью перейти с TrickBot на BazarBackdoor.

«После того, как Conti “поглотила” лидеров TrickBot, у группы появилась надежная опора, и  открылись широкие перспективы, а Conti всегда найдет способ применить имеющиеся таланты», — резюмируют аналитики.

Подписаться
Уведомить о
1 Комментарий
Старые
Новые Популярные
Межтекстовые Отзывы
Посмотреть все комментарии