КИБЕРБЕЗОПАСНОСТЬ

Троян Trigona использует собственное ПО для кражи данных

Киберпреступники Trigona применяют собственный инструмент для быстрой кражи данных из атакованных систем.

✍️ Редакция iTech News | 23.04.2026 | ⏱ 2 мин | 👁 2 | Источник: BleepingComputer
Троян Trigona использует уникальное ПО для эксфильтрации

Троян Trigona применяет настраиваемое программное обеспечение для быстрой кражи этих из взломанных систем. Это позволяет обходить стандартные решения безопасности и ускоряет процесс эксфиляции информации.

Что известно о новой тактике

По этим компании Symantec, Trigona использует инструмент с названием uploader_client.exe, который соединяется с заранее заэтим сервером. Это ПО может одновременно обрабатывать пять соединений для быстрой передачи этих и меняет TCP-соединения после передачи 2 ГБ для ук避ания обнаружения.

Кроме того, утилита предполагает выборочный экспорт файлов, исключая большие медиафайлы с низкой ценностью. В одном из случаев были похищены документы, такие как счета и PDF-файлы, на сетевых накопителях, что подчеркивает целенаправленный характер атак.

Прошлое и настоящее Trigona

Троян Trigona стартовал в октябре 2022 года как операция двойного вымогательства, требуя выкуп в криптовалюте Monero. Несмотря на то что украинские хакеры нарушили работу Trigona осенью 2023 года, похитив внутренние данные, в Symantec считают, что злоумышленники вернулись к операциям с новой тактикой.

в недавних атаках злоумышленники устанавливали инструмент Huorong Network Security Suite HRSword в качестве системного драйвера. Это работало вместе с другими утилитами для отключения средств защиты, что значительно увеличивало шансы на успех атак.

Практические выводы для организаций

Организациям жизненно необходимо быть на чеку. Появление уязвимых драйверов и возможность активировать утилиты с повышенными правами создают риск компрометации систем. Учитывая рост числа атак, необходимо регулярно обновлять средства защиты и проводить аудит уязвимостей.

Следующий отчет Symantec о Trigona ожидается в ближайшие месяцы, поскольку киберпреступники, вероятно, будут продолжать развивать свои методы и инструменты.

Поделиться: Telegram X LinkedIn