FortiGuard Labs проаналізувала актуальний варіант TrickBot, який ховає командний трафік усередині DNS-запитів і закріплюється у Windows за допомогою замаскованого завдання планувальника. У звіті є конкретні ознаки для перевірки: домен westurn[.]in, шість хешів зразків, назви завдань із закінченням autoupdate #{random} і два альтернативні потоки NTFS — $TASK та $FILE.
Це не перше використання DNS-тунелювання в екосистемі TrickBot: пов’язаний інструмент Anchor DNS американські відомства описували ще у 2020 році. Нове тут — не сама техніка, а нещодавно перехоплені 64-бітні зразки з актуальним доменом, схемою закріплення та хешами. Саме лише звернення до публічного DNS-сервера не доводить зараження.
Як працюють нові зразки TrickBot
Проаналізований варіант може отримувати команди, завантажувати й запускати модулі EXE або DLL, виконувати PowerShell, впроваджувати код в інші процеси та запускати машинний код у пам’яті. Замість HTTP-каналу, характерного для багатьох попередніх версій TrickBot, він кодує команди у довгі DNS-піддомени та надсилає запити через публічний резолвер 8.8.8.8.
Дані запиту обробляються операцією XOR із байтом 0xB9, перетворюються на шістнадцятковий рядок, розбиваються на DNS-мітки та доповнюються доменом westurn.in. Відповіді можуть переносити фрагменти корисного навантаження під виглядом IPv4-адрес. Так шкідлива програма використовує трафік, який мережі часто дозволяють навіть за обмежених прямих вихідних з’єднань.
Важлива межа доказів: на момент аналізу справжній сервер керування вже не працював. Дослідник створив лабораторний DNS-сервер, щоб відтворити протокол і обробку команд. Поведінку закріплення, зразки, домен і формат пакетів отримано з перехопленого шкідливого ПЗ, а відповіді сервера були змодельовані.
Найпомітніша ознака у Windows — завдання планувальника
Після запуску без параметра оновлення TrickBot створює завдання, яке стартує разом із системою та повторюється кожні п’ять хвилин. Назва складається з назви наявної папки у %AppData%, рядка autoupdate # і випадкового числа. У прикладі FortiGuard воно називалося Wireshark autoupdate #72784.

Одна лише назва завдання не є доказом. Перевірте вкладку Дії, шлях до виконуваного файлу, цифровий підпис, час створення та хеш. Не довіряйте завданню лише тому, що в назві є Wireshark, але й не видаляйте справжній засіб оновлення тільки через схожу назву.
TrickBot також зберігає закодовані Base64 назву завдання та шлях до EXE у потоках $TASK і $FILE. Це дає змогу відновлювати те саме завдання, не залишаючи багато копій із різними назвами.
Що перевірити
| Ознака | Що саме шукати |
|---|---|
| DNS-домен | westurn[.]in і незвично довгі закодовані піддомени |
| Шлях DNS | Повторні запити через 8.8.8.8 від одного підозрілого процесу; сам цей резолвер часто використовується легально |
| Заплановане завдання | Назва із закінченням autoupdate #{random}, запуск під час старту та приблизно кожні п’ять хвилин |
| Дія завдання | Незнайомий EXE, особливо у каталозі, куди користувач може записувати файли |
| Потоки NTFS | $TASK і $FILE у підозрілого виконуваного файлу |
| Поведінка | rundll32.exe, неочікуваний PowerShell, впровадження у процеси або модулі після DNS-активності |
FortiGuard опублікувала такі SHA-256 хеші перехоплених зразків:
DF527A5C2FBDE43816CD02F4CD49EEE4 BB82FB4A3C704502 1360888C7D504C98 6C677EB2B3FFD288083C59A13D7BB712 D4754AF61A556387 3F76C440962346F4 105F652E6B8F31C371F2385877E43B67 72AFF5D3168D5D46 35F8A1FCBB321421 33C331EDEDBF8EE9829895424423CE3F D17E359D2E784FCB CE396AACFF458CF5 3B19A82E1354AC14A3DA7C840CBDD0CE 50DB38432D78E767 B36F08E45024C23D BF80245BA792992FBFE24ABAC33F8FD6 6F24CDEB5F0F21CF DF45A29D107C8D3B
Що робити, якщо ознаки збігаються
- Від’єднайте пристрій від мережі. Не звертайтеся до шкідливого домену та не запускайте файл повторно «для перевірки».
- У компанії спочатку збережіть докази. Запишіть назву й дію завдання, шлях, час створення, хеш, DNS-події та дерево процесів.
- Заблокуйте індикатори та проведіть пошук. Знайдіть у DNS-журналах
westurn.inі довгі випадкові мітки, а потім зіставте їх із подіями процесів і планувальника. - Перевірте дію завдання, а не тільки назву. Порівняйте шлях і підпис виконуваного файлу. Подібний підхід корисний і для перевірки підозрілих завдань, описаних у матеріалі про ACR Stealer після ClickFix.
- Запустіть повне сканування. Видаліть підтверджені виявлення, перезавантажте ПК і повторіть перевірку. Видимий файл або завдання може бути лише одним модулем зараження.
- Після підтвердженого зараження змініть паролі із чистого пристрою. Звіт не доводить крадіжку паролів кожним зразком, але набір команд дає змогу підвантажувати інші модулі та повністю контролювати систему.
Якщо знайдено підозріле завдання, домен або файл, повне сканування Gridinsoft Anti-Malware допоможе перевірити EXE, пов’язані модулі, закріплення через планувальник та інші виявлення, які залишаться після ручного видалення одного завдання.
DNS-канали використовують і інші сімейства шкідливого ПЗ. Наприклад, HOLLOWGRAPH оновлює облікові дані через DNS, а основний обмін ховає у подіях календаря Microsoft 365. Тому DNS-сигнал потрібно зіставляти з поведінкою кінцевого пристрою, а не вважати одну адресу резолвера вироком.
FAQ
Чи означає використання 8.8.8.8 зараження TrickBot?
Ні. Google Public DNS широко використовується легально. Показовим є поєднання довгих закодованих запитів до відомого домену з підозрілим процесом, завданням, файлом або відповідним хешем.
DNS-тунелювання — нова можливість TrickBot?
Ні. Пов’язану активність Anchor DNS описували кілька років тому. Цінність звіту FortiGuard за липень 2026 року — у нещодавно перехоплених зразках, актуальному домені, деталях закріплення та нових хешах.
Джерела
- Xiaopeng Zhang. “Inside a TrickBot Variant Using DNS Tunneling for C2.” FortiGuard Labs, опубліковано 22 липня 2026 року, переглянуто 23 липня 2026 року. дослідження Fortinet.
- CISA, FBI та HHS. “Ransomware Activity Targeting the Healthcare and Public Health Sector.” Спільний бюлетень AA20-302A, оновлено 2 листопада 2020 року, переглянуто 23 липня 2026 року. бюлетень CISA.
