Ровно неделю назад
Microsoft объявили, что в составе большой коалиции с
ESET,
NTT,
Symantec и рядом других команд "нанесли решающий удар" по одному из самых известных ботнетов
Trickbot. Мы писали об этом
здесь.
Мы тогда высказали мнение, что несмотря на то, что урон ботнету достаточно велик, создатели и операторы
TrickBot смогут возобновить свою деятельность через некоторое время. И оказались правы.
CrowdStrike выпустили отчет об активности группы
Wizard Spider, стоящей за
TrickBot. Что же предприняли российские (а группа - российская) хакеры чтобы восстановить свои мощности?
Во-первых, они задействовали вредоносную инфраструктуру другой российской коммерческой хакерской группы
Mummy Spider, являющейся автором вредоноса
Emotet. Теперь на зараженные
Emotet хосты загружается
Trickbot.
Во-вторых,
Wizard Spider расширили фишинговую кампанию по распространению другого вредоноса
BazarLoader, использующегося, в числе прочего, для последующей доставки ransomware
Ryuk и
Conti.
Таким образом, по мнению исследователей
CrowdStrike активность
Wizard Spider быстро вернулась к прежнему уровню. Поскольку основной целью
Microsoft сотоварищи было снижение уровня распространения именно вымогателей
Ryuk и
Conti, которые доставлялись посредством
Trickbot, то можно сказать, что "масштабная операция" не принесла каких-либо серьезных успехов.