Microsoft помогна за свалянето на огромен ботнет

Microsoft, както и компании и организации от сферата на сигурността, обявиха, че са успели да деактивират една от най-известните ботнет мрежи днес в киберпространството: Trickbot.

Trickbot е името на троянска програма и свързаната с нея мрежа, която я разпространява. Появил се в Интернет преди четири години, Trickbot бързо се превръща в предпочитан за киберпрестъпниците инструмент за атака. Зловредната програма притежава сложна модулна архитектура, което позволява да му бъдат добавяни различни допълнителни функционалности. Основно програмата има за цел кражбата на данни – банкова информация, пароли и друг тип данни, като атакува и биткойн портфейли. Trickbot притежава също така свойствени за една модерна заплаха характеристики, като защита от анализ, способност да деактивира антивирусните продукти на системата, както и автоматично разпространение в мрежата с експлоатиране на слабости в SMB. Разпространява се главно чрез спам кампании и имейли с приложени в тях документи със зловредни макроси. Самият ботнет на Trickbot, освен едноименната програма, често разпространява и рансъмуер заплахи и по-конретно Ryuk. Освен това, Trickbot често придружава друга популярна днес заплаха, а именно Emotet. Заедно с това, престъпниците зад Trickbot често осигуряват достъп до превзетите от тях мрежи на други престъпници, кибершпиони и даже на ведомствени хакери. Това, което досега пречи на специалистите да осуетят действията на ботнета е честата смяна на адресите на контролните му сървъри и липсата на обединено усилие на индустрията да се справи със заплахата.

До тази седмица, когато Microsoft, ESET, Symantec и техни партньори обединяват усилия и успяват да закрият сървърната архитектура на Trickbot. В хода на работата по разбиване на операциите на ботнет мрежата, компаниите събират над 125 000 зловредни проби от TrickBot, извличат тяхното съдържание, анализират ги и идентифицират контролните сървъри, които ги разпространяват. С получената информация специалистите успяват да издействат съдебна заповед за закриване на сървърите на TrickBot и до голяма степен да деактивират мрежата зад него, предава ZDNet.

„С налични тези доказателства, съдът одобри на Microsoft и техните партньори да деактивират IP адресите, да направят невъзможно за достигане съдържанието, съхранявано на командните сървъри, да прекратят всички услуги, свързани с ботнет операторите и блокират всеки техен опит да наемат допълнителни сървъри“, споделят Microsoft. Компанията работи с интернет доставчици и CERT екипите, за да уведомят засегнатите от заплахата потребители.

Към момента на прекратяване дейността на ботнета, Trickbot е отговорен за инфектирането на над един милион системи по цял свят.

„Действието срещу Trickbot е един от начините, по които Microsoft реална защита срещу заплахите. Този акт ще доведе до защита срещу широк кръг от организации, сред които институции, предоставящи финансови услуги, правителствени, здравни и други вертикали от зловредни програми и организирани кампании, идващи през инфраструктурата на Trickbot“, заключават от Microsoft.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!