Buhtrap на связи: бухгалтеров атакуют через свежий сайт-приманку

2 мин
Buhtrap на связи: бухгалтеров атакуют через свежий сайт-приманку
Специалисты Центра кибербезопасности компании F6 выявили новый эпизод распространения вредоносного ПО Buhtrap RAT
Специалисты Центра кибербезопасности компании F6 выявили новый эпизод распространения вредоносного ПО Buhtrap RAT

В сентябре 2026 года специалисты Центра кибербезопасности компании F6 выявили новый эпизод распространения вредоносного ПО Buhtrap RAT. Схема  повторяет уже известную - ВПО распространяют при помощи сайтов-приманок, ориентированных на бухгалтеров и юристов. Злоумышленники продвигают такие сайты через рекламу в поисковой выдаче.

Buhtrap — название вредоносного ПО и одноименной преступной группы, действующей с 2014 года. В 2016 году исходные коды Buhtrap были опубликованы в открытом доступе, после чего его стали использовать разные финансово мотивированные атакующие. В последние годы злоумышленники рассылают фишинговые письма, а также используют взломанные или фейковые бухгалтерские веб-ресурсы, через которые заражают системы российских организаций.

Свежий сайт-приманка представляет собой копию легитимного ресурса «Главная издание бухгалтера». Алгоритм доставки практически полностью повторяет кампанию, которую специалисты F6 описывали ранее.

Новый сайт-приманка glavaudit[.]org представляет собой копию легитимного ресурса «Главная книга бухгалтера»
Новый сайт-приманка glavaudit[.]org представляет собой копию легитимного ресурса «Главная книга бухгалтера»

Когда жертва попадает на сайт-приманку через поисковую выдачу, JS-код перехватывает попытку скачать документ и вместо него формирует ссылку на ZIP-архив с вредоносной нагрузкой. Имя архива строится на основе текущей даты и времени в формате YYYY_MM_DD_HH_MM_SS.zip.

Аналитика ВПО доступен на F6 Malware Detonation Platform

После нажатия на кнопку скачивания документа происходит формирование ссылки на загрузку по шаблону: hxxps://files[.]buhotchet[.]com/uploads/yyyy-mm-dd-hh-mm-ss.zip. За это отвечает js-скрипт glavaudit[.]org/js/handle.js, основной фича которого схож с js-скриптом event.js в ранее описанной атаке.

Злоумышленники не стали существенно менять используемую схему. Основные изменения затронули сетевую инфраструктуру. Используемый Buhtrap RAT и последующая цепочка заражения существенных изменений по сравнению с ранее исследованной кампанией не претерпели.

Индикаторы компрометации

Домены

glavaudit[.]org

buhotchet[.]com

audit24[.]org

C2 Buhtrap

hxxps://vooxterra[.]org/images/user.png

hxxps://frozitica[.]org/images/bg.png

Файлы

yyyy_mm_dd_hh_mm_ss.zip

Obrazets dokumenta pod indeksom [0-9].exe

%LocalAppData%\[a-z]\[a-z].exe

Реестр

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\[a-z] Service

Читают сейчас

Министерство образования Нью‑Йорка запретит использование ИИ учащимися младшей и средней школы

26 минут назад

Министерство образования Нью‑Йорка запретит использование ИИ учащимися младшей и средней школы

Министерство образования города Нью‑Йорк планирует запретить использование инструментов на базе искусственного интеллекта учащимся дошкольных учреждений, а также начальной и средней школы, сообщила Ne

39 минут назад

Начальный звонок уже прозвенел: свежие статьи click.ru к новому учебному году

Первое сентября напоминает: учеба не заканчивается наряду со школой. Просто вместо алгебры теперь считаем окупаемость маркетинга, вместо контрольных разбираем рекламные кампании, а подсмотреть ответ м

Начальный международный: F6 выпустила глобальный отчет «Ландшафт киберугроз 2025–2026»

1 час назад

Начальный международный: F6 выпустила глобальный отчет «Ландшафт киберугроз 2025–2026»

Организация F6, ведущий разработчик технологий для борьбы с киберпреступностью, в контексте выхода на международный сегмент информационной безопасности представила первый глобальный аналитический отче

RWB Infra x Security Meetup

1 час назад

RWB Infra x Security Meetup

RWB Infra x Security Meetup Мы направим прожекторы на инфраструктуру и информационную безопасность — туда, где за привычными решениями скрываются сложные инженерные задачи, компромиссы и неочевидные р

Против OpenAI подали ещё 30 исков из‑за стрельбы в канадской школе

1 час назад

Против OpenAI подали ещё 30 исков из‑за стрельбы в канадской школе

В апреле этого года юридическая фирма Edelson PC подала семь исков против OpenAI от имени жертв и семей, пострадавших в результате стрельбы в канадском районном муниципалитете Тамблер‑Ридже, которая п