Злоумышленники атакуют бухгалтеров через фейковый сайт «Главная книга бухгалтера»

3 сентября, 2026, 17:29

В сентябре 2026 года специалисты Центра кибербезопасности компании F6 выявили новый эпизод распространения вредоносного ПО Buhtrap RAT. Схема повторяет уже известную: ВПО распространяют при помощи сайтов-приманок, ориентированных на бухгалтеров и юристов, а продвижение таких ресурсов осуществляется через рекламу в поисковой выдаче. Об этом SecPost сообщили в компании.

Buhtrap — название вредоносного ПО и одноименной преступной группы, действующей с 2014 года. В 2016 году исходные коды Buhtrap были опубликованы в открытом доступе, после чего его стали использовать разные финансово мотивированные атакующие. В последние годы злоумышленники рассылают фишинговые письма, а также используют взломанные или фейковые бухгалтерские веб-ресурсы, через которые заражают системы российских организаций.

Новый сайт-приманка представляет собой копию легитимного ресурса «Главная книга бухгалтера». Как сообщили в F6, механизм доставки практически полностью повторяет кампанию, которую специалисты описывали ранее. Когда жертва попадает на сайт-приманку через поисковую выдачу, JS-код перехватывает попытку скачать документ и вместо него формирует ссылку на ZIP-архив с вредоносной нагрузкой. Имя архива строится на основе текущей даты и времени в формате YYYY_MM_DD_HH_MM_SS.zip.

Продолжение ниже

После нажатия на кнопку скачивания документа происходит формирование ссылки на загрузку по шаблону: hxxps://files[.]buhotchet[.]com/uploads/yyyy-mm-dd-hh-mm-ss.zip. За это отвечает js-скрипт glavaudit[.]org/js/handle.js, основной функционал которого схож с js-скриптом event.js в ранее описанной атаке.

Злоумышленники не стали существенно менять используемую схему. Как отмечается в сообщении компании, основные изменения затронули сетевую инфраструктуру. Используемый Buhtrap RAT и последующая цепочка заражения существенных изменений по сравнению с ранее исследованной кампанией не претерпели.

В сообщении также приведены индикаторы компрометации:

· Домены: glavaudit[.]org, buhotchet[.]com, audit24[.]org
· C2 Buhtrap: hxxps://vooxterra[.]org/images/user.png, hxxps://frozitica[.]org/images/bg.png
· Файлы: yyyy_mm_dd_hh_mm_ss.zip, Obrazets dokumenta pod indeksom [0-9].exe, %LocalAppData%[a-z][a-z].exe