Грозный троян TrickBot ушел на покой, его владельцы продались Conti

Грозный троян TrickBot ушел на покой, его владельцы продались Conti

Грозный троян TrickBot ушел на покой, его владельцы продались Conti

Ботоводы TrickBot свернули свои операции, решив присоединиться к криминальному синдикату, во главе которого стоят их прежние партнеры — операторы шифровальщика Conti. Последние перестали использовать трояна-загрузчика, потерявшего былую эффективность, и собираются развивать более перспективный проект, BazarLoader.

Об уходе со сцены ботнета TrickBot интернет-сообщество узнало вчера, 24 февраля, из твита исполнительного директора AdvIntel Виталия Кремеза (Vitali Kremez). Последние два месяца вредоносная сеть никак не проявляла себя; спам, нацеленный на засев лежащего в ее основе Windows-зловреда, исчез, новых С2-серверов тоже не замечено.

В AdvIntel полагают, что за шесть лет существования модульный троян, вначале служивший банкером, а потом загрузчиком других вредоносов, стал слишком узнаваем. Он хорошо детектится, особенности его трафика давно изучены. К тому же TrickBot сильно засветился, когда борцы с ботнетами попытались ликвидировать его инфраструктуру.

Операторы RaaS-сервиса (Ransomware-as-a-Service, вымогатель как услуга) Conti неоднократно пользовались услугами ботоводов TrickBot, предоставлявших готовый доступ к сетям атакованных компаний. После падения основных конкурентов — в первую очередь, REvil — группировка Conti, похоже, решила стать монополистом, объединив под своим крылом множество умелых и опытных участников рынка. До сих пор только Evil Corp могла претендовать на этот титул.

В конце прошлого года стоящие за Conti преступники инициировали возрождение Emotet и тесных связей с его ботоводами. Заручившись поддержкой, гарантирующей вход в корпоративные сети, предприимчивая команда решила подмять и другого давнего партнера — владельца TrickBot, переманив к себе ряд разработчиков и менеджеров. Теперь они, по данным AdvIntel, будут вместе совершенствовать BazarBackdoor, aka BazarLoader, — даунлоудер, заимствующий часть кода TrickBot, но более продвинутый и скрытный.

MacSync научился воровать криптовалюту и прятать компоненты в iCloud

Зловред MacSync для macOS заметно прокачался. Теперь он приходит не один, а в компании стилера и бэкдора, крадёт пароли и данные криптокошельков, а затем оставляет злоумышленникам удалённый вход на заражённый Mac.

Обновлённую версию обнаружили эксперты «Лаборатории Касперского». MacSync появился в 2024–2025 годах как ответвление стилера AMOS, но найденный в сентябре 2026 года вариант получил более сложную многоступенчатую цепочку заражения.

Атака начинается с классики: пользователь скачивает якобы нужное приложение — например, сервис для совместной работы с документами или криптокошелёк.

В некоторых случаях один из компонентов вредоноса разработчики прятали в общедоступной записи календаря iCloud в формате ICS. Календарь внезапно стал частью цепочки доставки, потому что обычных загрузчиков злоумышленникам, видимо, уже мало.

 

После запуска MacSync изображает скачанное приложение и просит пароль администратора. Затем показывает поддельное уведомление macOS о повреждении программы и предлагает переместить её в корзину.

Только ничего в корзину не отправляется: стилер остаётся в системе и начинает собирать историю браузера, cookie, логины, пароли, данные Telegram и криптокошельков, а также настройки SSH и ZSH.

Второй компонент маскируется под Finder и работает как бэкдор. Через него атакующие могут выполнять произвольный код, похищать отдельные файлы, устанавливать расширения браузера и даже заменять легитимное приложение Ledger вредоносной версией. Основная цель такой подмены, вероятнее всего, — кража криптовалюты.

Пользователям советуют загружать программы только с проверенных ресурсов и настороженно относиться к неожиданному запросу пароля администратора.

RSS: Новости на портале Anti-Malware.ru