Новости Buhtrap вернулся: старая схема с сайтами-приманками снова охотится на бухгалтеров

NewsMaker

I'm just a script
Премиум
29,717
46
8 Ноя 2022
Мошенники создали клон сайта ради заражения компьютеров.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1024/572;margin-bottom:2rem;overflow:hidden">
bpa5wsx6bdk3xw96diasc5tnq6wtkt3f.jpg

<div itemprop="articleBody">Обычная попытка скачать бухгалтерский бланк из поисковика может закончиться запуском трояна. Специалисты F6 обнаружили новую волну распространения Buhtrap RAT через сайты-приманки, рассчитанные прежде всего на бухгалтеров и юристов российских компаний.

Злоумышленники продвигают поддельные ресурсы через рекламу в поисковой выдаче. Новый сайт glavaudit[.]org копирует легитимный ресурс «Главная книга бухгалтера», поэтому посетитель видит привычные страницы с документами и бланками и может не заметить подмену.

Ловушка срабатывает в момент скачивания документа. JavaScript на поддельном сайте перехватывает нажатие на ссылку и вместо ожидаемого файла формирует адрес ZIP-архива с вредоносной нагрузкой. Имя архива содержит текущие дату и время в формате YYYY_MM_DD_HH_MM_SS.zip, а загрузка проходит через отдельный домен buhotchet[.]com.

Внутри архива находится исполняемый файл с названием вида Obrazets dokumenta pod indeksom [0-9].exe. Запуск файла активирует цепочку заражения, которая в конечном счете устанавливает Buhtrap RAT. Вредоносная программа закрепляется в Windows через раздел автозапуска реестра HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run и связывается с управляющей инфраструктурой атакующих.

Buhtrap появился как инструмент одноименной преступной группы, действующей с 2014 года. После публикации исходного кода в 2016 году различные финансово мотивированные злоумышленники начали использовать вредоносную программу в собственных операциях. Бухгалтеры остаются привлекательной целью подобных атак из-за доступа к корпоративным финансовым системам, банковским сервисам и платежным документам.

Схема с бухгалтерскими сайтами-приманками существует много лет. В 2018 году исследователи уже находили сеть фальшивых ресурсов с документами для бухгалтеров и юристов, через которые распространялись Buhtrap и RTM. Новая кампания фактически возвращает проверенную механику в поисковую рекламу.

Похожую кампанию исследователи фиксировали и в конце 2025 года. Посетителей также заманивали на профильный сайт через поисковую выдачу, а JavaScript подменял скачиваемые документы ZIP-архивами. Цепочка включала несколько загрузчиков, после чего Buhtrap RAT запускался на зараженном компьютере. В новой волне атак специалисты не обнаружили существенных изменений в самом вредоносном ПО и последовательности заражения, однако операторы заменили часть сетевой инфраструктуры.

Среди связанных с новой кампанией доменов исследователи назвали glavaudit[.]org, buhotchet[.]com и audit24[.]org. В качестве адресов управляющих серверов Buhtrap фигурируют vooxterra[.]org и frozitica[.]org.

Главный риск новой схемы связан с привычным поведением пользователя: бухгалтер ищет нужный документ, переходит по рекламной ссылке и самостоятельно запускает скачанный файл. Для снижения риска компаниям стоит проверять домен ресурса перед загрузкой документов и особенно внимательно относиться к архивам и EXE-файлам, которые появляются вместо ожидаемых PDF, DOC или XLS.
 
Источник новости
www.securitylab.ru

Похожие темы