Банковский троян TrickBot теперь может блокировать экран

Банковский троян TrickBot теперь может блокировать экран

Банковский троян TrickBot теперь может блокировать экран

Последняя версия банковского трояна TrickBot получила компонент скринлокера (screenlocker), это наталкивает исследователей на мысль, что вскоре операторы этого вредоноса могут начать требовать с пострадавших выкуп.

Хорошая новость заключается в том, что этот новый для трояна механизм блокировки экрана еще не до конца реализован и находится в стадии разработки. Тем не менее, тот факт, что исследователи обнаружили образец с подобными возможностями на компьютерах жертв, говорит о том, что злоумышленники испытывают новый функционал в действии.

TrickBot представляет собой многомодульную вредоносную программу, каждый модуль этого трояна отвечает за различные операции. Впервые модуль, отвечающий за блокировку экрана, эксперты обнаружили 15 марта, когда троян стал загружать файл с именем tabDll32.dll (или tabDll64.dll).

После этого загружаются еще три файла:

  • Spreader_x86.dll — модуль TrickBot, отвечающий за распространение через протокол SMB, использует эксплойт EternalRomance;
  • SsExecutor_x86.exe — этот модуль предназначен для укоренения в скомпрометированной системе;
  • ScreenLocker_x86.dll — наконец, нововведение, блокирующее экран зараженного компьютера.

«Если разработчики TrickBot доработают этот модуль, это может открыть еще один способ заработка для злоумышленников», — говорит аналитик компании Webroot.

Специалисты полагают, что функции блокировки экрана были добавлены для атак корпоративных сетей, так как первоначальный функционал трояна не позволит заработать много денег в корпоративной среде.

В августе прошлого года мы писали о том, что банковский троян Trickbot был замечен в новой спам-кампании, в рамках которой жертвы заманиваются на фишинговую страницу, которую невозможно отличить от легитимной банковской.

Подпишитесь на новости

DeepSeek, Gemini и Qwen вошли в совет директоров Windows-вредоноса

Исследователи из Cisco Talos обнаружили Windows-вредонос, который принимает команды не от хакера и даже не с классического C2-сервера. Следующее действие выбирает совет из четырёх коммерческих ИИ-моделей: DeepSeek, Qwen, Mistral и Google Gemini. CLOSEDQUORUM отправляет моделям сведения о заражённом компьютере: имя устройства, версию Windows и наличие прав администратора.

Затем предлагает проголосовать за одно из четырёх действий: украсть данные, внедрить код в другой процесс, закрепиться в системе или переместиться дальше по сети.

Побеждает вариант, набравший больше голосов. Если ответы не подходят, вредонос ждёт и созывает вече заново.

При выборе кражи CLOSEDQUORUM пытается извлечь учётные данные из памяти LSASS, сохранённые пароли Chrome, Edge и Firefox, а также информацию кошельков MetaMask, Exodus и Ethereum. Результаты голосования, объяснения моделей и похищенные файлы отправляются оператору через Discord.


По данным Cisco Talos, это первый публично описанный Windows-имплант, передающий моделям тактические решения C2. После запуска постоянные команды от человека ему теоретически не нужны: хакер может отойти за кофе, а DeepSeek с Gemini сами решат, пора ли красть пароли.

Впрочем, Talos не наблюдала полноценную атаку от начала до конца, а публичная сборка CLOSEDQUORUM содержит заглушки вместо API-ключей и Discord-вебхука, поэтому в таком виде не работает. Неизвестен и способ доставки вредоноса жертвам.

Эксперимент всё равно показательный: злоумышленники пробуют заменять ИИ не только генерацию кода и фишинга, но и отдельные этапы управления атакой.

RSS: Новости на портале Anti-Malware.ru