В сентябре 2026 года атаки с использованием вредоносной программы Buhtrap RAT активизировались в России. Жертвами становятся бухгалтеры и юристы. Злоумышленники заманивают их на фальшивые сайты, которые продвигают через платные объявления в поисковых системах.
Описание
Buhtrap RAT представляет собой троян, дающий удалённый доступ к компьютеру жертвы. Программа известна с 2014 года, когда одноимённая группировка использовала её для хищения денег у компаний. Через два года исходные коды Buhtrap опубликовали в открытом доступе. С тех пор инструмент взяли на вооружение разные финансово мотивированные преступники. Чаще всего заражение происходит двумя путями: через фишинговые письма либо через взломанные или поддельные сайты бухгалтерской тематики. Новая кампания использует второй путь.
На этот раз приманкой стала копия известного портала "Главная книга бухгалтера". Сайт-клон внешне повторяет оригинал: те же тексты, структура, оформление. Жертва ищет нужный бланк или форму отчётности, видит в поисковой выдаче рекламное объявление и переходит по нему. На странице она нажимает кнопку скачивания документа. В этот момент встроенный код сайта незаметно подменяет действие: вместо документа начинается загрузка сжатого архива с вредоносным содержимым. Имя архива злоумышленники формируют автоматически на основе текущего времени, поэтому подозрений у пользователя обычно не возникает.
Злоумышленники маскируют файл внутри архива под обычный бухгалтерский документ. Жертва распаковывает архив и запускает его, после чего троян попадает в систему. По данным Центра кибербезопасности компании F6, эта схема уже встречалась ранее: аналитики компании описывали похожую кампанию, и нынешний случай почти полностью её повторяет. Атакующие не переделывали механизм заражения и сам троян, изменения коснулись только используемых интернет-адресов и серверов. Поэтому стандартные методы защиты, настроенные после прошлых инцидентов, сохраняют работоспособность.
Троян устанавливает скрытый канал связи с управляющим сервером злоумышленников. Получив контроль над компьютером, атакующие могут перехватывать вводимые с клавиатуры данные, просматривать документы, делать снимки экрана и даже включать микрофон. Для бухгалтерии главная опасность - доступ к системам банковского обслуживания и платёжным документам. Используя украденные учётные данные, преступники инициируют переводы со счетов компании или похищают конфиденциальную информацию о клиентах и контрагентах. Результатом становятся прямые финансовые потери, утечка персональных данных и длительные разбирательства с банками.
Выбор бухгалтеров и юристов объясняется их ролью в бизнесе. Эти специалисты имеют дело с финансовыми документами, договорами и банковскими реквизитами. Компрометация их рабочего компьютера позволяет добраться до денежных средств целой организации. Дополнительно преступникам помогает привычка людей доверять поисковой рекламе. Пользователи редко проверяют адрес сайта, особенно если он открывается по верхней ссылке и выглядит солидно. Поддельные ресурсы к тому же регулярно меняют адреса, что затрудняет блокировку.
Buhtrap остаётся популярным инструментом ещё и потому, что после публикации исходного кода его может собрать любой желающий. Вокруг трояна сложилась целая экосистема: одни продают готовые сборки, другие сдают в аренду управляющие серверы, третьи занимаются доставкой вредоносных файлов до жертв. При этом сам код почти не меняется, и современные антивирусные продукты без труда распознают его. Проблема в том, что пользователи часто сами разрешают загрузку и запуск такого файла.
Чтобы снизить риск, стоит выстроить несколько уровней защиты. В первую очередь полезно настроить в браузерах блокировку рекламы или использовать расширения, показывающие реальный адрес сайта при наведении. Бухгалтерам и юристам нужно скачивать официальные бланки только с проверенных ресурсов, например с государственных порталов. Если сайт найден через объявление, перед скачиванием лучше вручную открыть главную страницу и убедиться, что она не является копией.
Регулярные обновления операционных систем и офисных пакетов, антивирус с поведенческим анализом и двухфакторная аутентификация для финансовых сервисов также остаются необходимыми. Целесообразно ограничить права бухгалтерского компьютера: без прав администратора трояну сложнее закрепиться в системе и перейти на другие устройства сети. Периодическая проверка журналов входов в банковскую систему на подозрительные сеансы поможет заметить вторжение на ранней стадии.
Эксперты F6 продолжают отслеживать развитие кампании и публикуют технический анализ на собственной платформе для детонации вредоносных файлов. Материалы содержат индикаторы, которые позволяют настроить блокировку на уровне шлюзов и почтовых серверов. Для бизнеса главный вывод остаётся прежним: Buhtrap по-прежнему активен и атакует российские компании. Основной путь заражения связан с поведением сотрудников, поэтому сочетание технических мер и регулярного обучения остаётся самой надёжной стратегией.
Индикаторы компрометации
Domain
- audit24.org
- buhotchet.com
- glavaudit.org
URL
- https://frozitica.org/images/bg.png
- https://vooxterra.org/images/user.png
