3 сентября 2026, 14:20
Buhtrap на связи: бухгалтеров атакуют через свежий сайт-приманку


В сентябре 2026 года специалисты Центра кибербезопасности компании F6 выявили новый эпизод распространения вредоносного ПО Buhtrap RAT. Схема повторяет уже известную - ВПО распространяют при помощи сайтов-приманок, ориентированных на бухгалтеров и юристов. Злоумышленники продвигают такие сайты через рекламу в поисковой выдаче.
Buhtrap — название вредоносного ПО и одноименной преступной группы, действующей с 2014 года. В 2016 году исходные коды Buhtrap были опубликованы в открытом доступе, после чего его стали использовать разные финансово мотивированные атакующие. В последние годы злоумышленники рассылают фишинговые письма, а также используют взломанные или фейковые бухгалтерские веб-ресурсы, через которые заражают системы российских организаций.
Свежий сайт-приманка представляет собой копию легитимного ресурса «Главная издание бухгалтера». Алгоритм доставки практически полностью повторяет кампанию, которую специалисты F6 описывали ранее.
![Новый сайт-приманка glavaudit[.]org представляет собой копию легитимного ресурса «Главная книга бухгалтера» Новый сайт-приманка glavaudit[.]org представляет собой копию легитимного ресурса «Главная книга бухгалтера»](https://habrastorage.org/r/w1560/getpro/habr/upload_files/b77/366/8c9/b773668c92eb6849fe6fa6a41e3e7cf1.png)
Когда жертва попадает на сайт-приманку через поисковую выдачу, JS-код перехватывает попытку скачать документ и вместо него формирует ссылку на ZIP-архив с вредоносной нагрузкой. Имя архива строится на основе текущей даты и времени в формате YYYY_MM_DD_HH_MM_SS.zip.
Аналитика ВПО доступен на F6 Malware Detonation Platform
После нажатия на кнопку скачивания документа происходит формирование ссылки на загрузку по шаблону: hxxps://files[.]buhotchet[.]com/uploads/yyyy-mm-dd-hh-mm-ss.zip. За это отвечает js-скрипт glavaudit[.]org/js/handle.js, основной фича которого схож с js-скриптом event.js в ранее описанной атаке.

Злоумышленники не стали существенно менять используемую схему. Основные изменения затронули сетевую инфраструктуру. Используемый Buhtrap RAT и последующая цепочка заражения существенных изменений по сравнению с ранее исследованной кампанией не претерпели.
Индикаторы компрометации
Домены
glavaudit[.]org
buhotchet[.]com
audit24[.]org
C2 Buhtrap
hxxps://vooxterra[.]org/images/user.png
hxxps://frozitica[.]org/images/bg.png
Файлы
yyyy_mm_dd_hh_mm_ss.zip
Obrazets dokumenta pod indeksom [0-9].exe
%LocalAppData%\[a-z]\[a-z].exe
Реестр
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\[a-z] Service
Читают сейчас

7 часов назад
Claude по одному промпту и за некоторое количество переделок создала печатную плату в KiCad с нуля, ПО для MCU тоже создал текст ИИ
Потребитель Reddit под ником a6m–zero рассказал, что решил с помощью Claude Fable 5 практически за один промпт спроектировать печатную плату с нуля, причём от схемы и ПО до готового устройства. В проц

9 часов назад
Глава Anthropic призвал замедлить развитие ИИ
Глава Anthropic Дарио Амодеи опубликовал эссе We Must Pace the Frontier, в котором предложил замедлить увеличение возможностей передовых ИИ-моделей. По его мнению, исследования безопасности перестают

12 часов назад
Выпуск OpenRGB 1.0 — открытого проекта для управления RGB-подсветкой периферии
12 сентября 2026 года состоялся первый мажорный выпуск открытой утилиты OpenRGB. Проект даёт возможность управлять RGB-подсветкой материнских плат, видеокарт, клавиатур, кулеров, светодиодных лент и д

14 часов назад
Что нового в PHPUnit 13.3
PHPUnit на данный момент является де-факто стандартом для написания тестов в экосистеме PHP. Он относится к семейству фреймворков xUnit (как JUnit или NUnit) и предоставляет инструменты для написания

15 часов назад
Пополнение в семействах Zen 4 и Zen 3: новые процессоры Ryzen 5 7500 и Ryzen 5 5500F
AMD без громких анонсов обновила официальный каталог продукции, добавив в него два новых 6-ядерных решения начального уровня: Ryzen™ 5 7500 на базе архитектуры Zen™ 4 и Ryzen™ 5 5500F на базе архитект