Банковский троян TrickBot теперь атакует платежные системы и системы CRM

Банковский троян TrickBot теперь атакует платежные системы и системы CRM

Банковский троян TrickBot теперь атакует платежные системы и системы CRM

Банковский троянец TrickBot теперь атакует не только банки и финансовые учреждения, отныне он также нацелен на системы обработки платежей и управления взаимоотношениями с клиентами (CRM).

TrickBot предположительно был создан той же группой лиц, которая стоит за созданием трояна Dyre, впервые эта угроза была замечена летом 2016 года. К ноябрю вредонос уже успешно распространился на территориях Великобритании и Австралии, а в Азии появился в следующем месяце. В начале этого года он стал ориентироваться на частный банковский сектор.

26 активных вариаций TrickBot, наблюдавшихся в мае 2017 года, были нацелены на банки в Великобритании, Австралии, США, Канаде, Новой Зеландии, Ирландии, Франции, Германии, Швейцарии, Нидерландах, Болгарии, Индии, Сингапуре и Гонконге. Согласно отчету F5, командные центры (C&C) обменивались информацией с зараженными машинами по порту 443.

Теперь же в список целей TrickBot также входят платежные системы и SaaS CRM-системы. На эти две отрасли также был нацелен в свое время банковский Android-троян Marcher.

Исследователи F5 проанализировали две майские вредоносные кампании, распространяющие TrickBot, одна содержала 210 URL-адресов, а другая - 257 URL-адресов. Обе кампании были нацелены на одну и ту же платежную систему США, PayPal.

Примечательно, что во второй кампании список целевых банковских URL-адресов и платежных систем был расширен. Также добавили систему управления взаимоотношениями с клиентами Salesforce.com.

F5 проанализировала 6 IP-адресов командных серверов, три из которых управляются хостинговыми компаниями в Азии. Все используют порт 443 и протокол HTTPS для связи с зараженными машинами, что позволяет им скрывать вредоносный трафик и уклоняться от обнаружения, поскольку многие антивирусные решения не проверяют зашифрованный трафик.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вредоносные программы применялись в 76% атак на компании в 2025 году

По данным исследования Positive Technologies, во втором квартале 2025 года вредоносные программы по-прежнему остаются главным инструментом киберпреступников: они использовались в 76% успешных атак на организации. Чаще всего последствия таких инцидентов выражались в утечке конфиденциальных данных (52%) и нарушении работы компаний (45%).

Эксперты отмечают, что за первое полугодие использование зловредов заметно выросло: по сравнению с первым кварталом — на 26%, а по сравнению с тем же периодом прошлого года — на 12%. Наиболее распространённые типы:

  • программы-вымогатели (49%),
  • средства удалённого управления (33%),
  • шпионский софт (22%).

 

Популярность зловредов объясняется их способностью быстро проникать в инфраструктуру, оставаться незамеченными и обеспечивать злоумышленникам долгосрочный контроль. При этом растёт использование загрузчиков — их доля увеличилась втрое по сравнению с предыдущим кварталом. Такие инструменты применяют для многоэтапной доставки: сначала в систему попадает загрузчик, а затем — трояны удалённого доступа, инфостилеры или шифровальщики.

В частности, специалисты зафиксировали использование нового загрузчика ModiLoader (DBatLoader), распространявшегося через фишинговые письма под видом банковских документов. На завершающем этапе он устанавливал Snake Keylogger, крадущий пароли и перехватывающий нажатия клавиш.

Отдельное направление — использование в атаках легального софта. Его доля достигла 11%. Киберпреступники всё активнее применяют малоизвестные утилиты и даже легитимные программы для маскировки своей активности.

По прогнозам, в ближайшее время будет расти число комбинированных атак, где применяются сразу несколько типов зловредов. Всё больше вымогателей будут не столько шифровать данные, сколько похищать их для последующего давления на жертву. Злоумышленники будут чаще использовать легитимные инструменты и облачные сервисы, а также тактику living off the land — когда атака маскируется под обычную активность в системе.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru