סוס טרויאני הוא נוזקה המתחפשת לתוכנה לגיטימית או מוטמעת בתוכה, ומסתמכת על כך שהמשתמש עצמו יריץ אותה — בהורדת תוכנה "פרוצה", קובץ מצורף שנראה תמים או עדכון מזויף. בניגוד לתולעת (Worm), טרויאני אינו מתפשט בכוחות עצמו. לאחר ההרצה הוא פורס את המטען האמיתי: RAT (Remote Access Trojan) המעניק לתוקף שליטה מלאה מרחוק, Infostealer הגונב סיסמאות, עוגיות וארנקי קריפטו, Banking Trojan המתערב בפעולות בנקאות מקוונות, או Dropper המוריד נוזקות נוספות — ובכלל זה דלת אחורית או צירוף המחשב לבוטנט. דוגמה מוכרת היא Emotet, שהחל כטרויאני בנקאי והתגלגל לתשתית הפצה לנוזקות של קבוצות אחרות. ההגנה המעשית: הרצת תוכנה ממקורות מהימנים בלבד, חתימות קוד, EDR עם ניטור התנהגותי והגבלת הרשאות המשתמשים בתחנות.