Netskope Threat Labs

Bazar

ATP Sandbox Adv. HeuristicsAVNetskope IPS

Bazar (a.k.a. BazarLoader, BazarLoader) is a backdoor and downloader associated with the Wizard Spider threat group (the criminal network behind TrickBot and Conti). It arrives through phishing emails with malicious links or attachments, establishes a persistent channel to its operators, and downloads additional payloads, including ransomware, onto corporate networks. Its authors have rewritten it in multiple languages and frequently change its infrastructure, which has made tracking the family an ongoing effort.

First seen
March 2022
Last seen
October 2026
BazaarLoaderBazaloaderBazarLoaderBazarloader

51 techniques across 8 tactics.

TA0001 Initial Access

TA0002 Execution

TA0003 Persistence

TA0005 Stealth

TA0007 Discovery

TA0009 Collection

  • T1005Data from Local System

TA0011 Command and Control

TA0112 Defense Impairment

Alert Name
ByteCode-MSIL.Downloader.BazarLoader
DeepScan:Generic.Bazar.3.A7B72870
Document-Excel.Trojan.Bazarloader
Document-Excel.Trojan.BazarLoader
Document-Office.Downloader.BazarLoader
Document-Word.Downloader.BazarLoader
Document-Word.Trojan.Bazarloader
Dump:Generic.Bazar.3.A7B72870
Gen:Variant.BazarLoader.2
Generic.Bazar.1.B267EA4F