
Министерство юстиции США сегодня привлекло к суду женщину из Латвии, которая входила в команду разработчиков вредоносных программ Trickbot, где она работала программистом и писала код для управления вредоносным ПО и развертывания программ-вымогателей на зараженных компьютерах.
55- летняя Алла Витте из Латвии, проживающая в Парамарибо, Суринам, была арестована 6 февраля в Майами, Флорида, говорится в сегодняшнем пресс-релизе Министерства юстиции.
Официальные лица США заявили, что Витте, известная в сети как «Max», работала с вредоносными программами Trickbot с момента их создания в ноябре 2015 года, когда разработчики вредоносных программ Dyre объединились для создания и распространения обновленной версии трояна Dyre, который впоследствии был назван Trickbot.
Согласно судебным документам, Витте является одной из 17 подозреваемых в создании вредоносной программы Trickbot, которая, как считается, заразила миллионы компьютеров по всему миру с 2015 года.
Американские следователи заявили, что Витте курировала «создание кода, связанного с мониторингом и отслеживанием авторизованных пользователей вредоносного ПО Trickbot, контролем и развертыванием программ-вымогателей, получением платежей от жертв программ-вымогателей, а также разработкой инструментов и протоколов для хранения украденных и отфильтрованных учетных данных». Ее роль в банде Trickbot развивалась вместе с изменением вредоносного ПО — из классического банковского трояна, предназначенного для кражи средств с банковских счетов, до загрузчика других вредоносных программ.
Официальные лица США предъявили Витте обвинения по 19 пунктам. Публичные комментарии профессионалов в области кибербезопасности свидетельствуют о том, что Витте не очень хорошо скрывала свою личность, даже размещая на своем личном веб-сайте встроенные версии вредоносного ПО Trickbot. Витте — первый арестованный член этой банды. Официальные лица США заявили, что другие подозреваемые в использовании Trickbot все еще находятся на свободе в России, Беларуси, Украине и Суринаме.
В октябре 2020 года официальные лица США предъявили обвинения преступной группе, известной как QQAAZZ, которая помогала банде Trickbot отмывать средства, украденные ими с банковских счетов жертв. В том же месяце коалиция технологических компаний попыталась отключить ботнет Trickbot. Хотя деятельность банды Trickbot была прервана на несколько недель, ботнет с тех пор восстановился и продолжает работать по сей день.
Исторически ботнет Trickbot - одна из самых крупных и успешных операций на сегодняшний день. Он начал свою деятельность в 2015 году после того, как члены банды вредоносных программ Dyre разбежались после серии громких арестов.

Trickbot был создан в качестве альтернативы и первоначально продолжил работу с того места, на котором остановился Dyre, а его операторы тратили большую часть своего времени на рассылку спама по электронной почте, направленную на то, чтобы обманом заставить пользователей загрузить и установить вредоносное ПО на свои компьютеры.
В начале своей деятельности Trickbot работал как классический банковский троян, который заражал компьютеры, а затем подделывал браузеры пользователей, чтобы сбрасывать и красть учетные данные. Примерно в 2017 году банда Trickbot последовала за другими группами вредоносных программ, которые были активны в то время, и преобразовала свой банковский троян в более простой и компактный вид вредоносного ПО, известный как дроппер. Trickbot продолжает заражать жертв с помощью спама по электронной почте, но после заражения хоста его основной целью будет загрузка и установка других видов вредоносных программ.
Таким образом, на протяжении многих лет банда Trickbot построила гигантский ботнет, к которому они продавали доступ другим преступным группировкам. Операторы Trickbot, известные как Crimeware-as-a-Service, позволяли клиентам развертывать собственное вредоносное ПО или создавали специализированные модули, которые клиенты могли развертывать для конкретных задач.
После того как он пережил удаление в прошлом году и после удаления Emotet в начале этого года, Trickbot теперь считается одним из самых опасных ботнетов, действующих сегодня, вместе с Dridex, Qbot и IcedID.

