ЦБ предупреждает о возможном продолжении атак вируса Bad Rabbit

ЦБ предупреждает о возможном продолжении атак вируса Bad Rabbit

ЦБ предупреждает о возможном продолжении атак вируса Bad Rabbit

Центробанк России зафиксировал хакерскую атаку вируса Bad Rabbit, сообщается в пресс-релизе регулятора. ЦБ уточняет, что финансовые организации от действий хакеров не пострадали, однако кибератаки могут возобновиться. Регулятор уже отправил банкам рекомендации о методах выявления рассылаемого по почте вредоносного программного обеспечения и противодействия ему.

«Банк России обращает внимание, что злоумышленники продолжат осуществлять попытки распространения вредоносного программного обеспечения, в том числе предназначенного для скрытного шифрования файлов. Как правило, злоумышленники присылают на e-mail письмо с вложенным вирусом, путем обмана или злоупотребления доверием они побуждают пользователя открыть вредоносный файл, после чего вредоносное программное обеспечение активируется»,— добавил ЦБ, пишет kommersant.ru.

Регулятор также намерен проанализировать осуществленные в России кибератаки Bad Rabbit и разработать механизмы для снижения вероятности возникновения подобных инцидентов.

Вчерашнее распространение Bad Rabbit, требующего выкуп в эквиваленте 16 тыс. руб., стало уже третьим подобным инцидентом в 2017 году. На этот раз, по оценке «Лаборатории Касперского», основная часть зараженных компьютеров находится в России, но атаки отмечались и на Украине, в Германии и Турции. Компания Acronis выяснила, что вирус маскировался под программы Symantec. В Group-IB считают, что злоумышленники, использовавшие для атаки Bad Rabbit, могли быть связаны с продажей трафика.

Buhtrap RAT снова охотится на российских бухгалтеров через рекламу в поиске

Специалисты «Эфшесть/F6» обнаружили новую кампанию по распространению трояна для удалённого доступа — Buhtrap RAT. Злоумышленники не стали изобретать велосипед: они снова заманивают бухгалтеров и юристов на поддельные профессиональные сайты, которые продвигают через рекламу в поисковой выдаче.

Свежая приманка копирует легитимный ресурс «Главная книга бухгалтера». Пользователь приходит туда за нужным документом, нажимает кнопку скачивания, а вместо безобидного файла получает ZIP-архив с вредоносной нагрузкой.

Подменой занимается JavaScript-код: он перехватывает запрос и генерирует ссылку на архив, имя которого составляется из текущих даты и времени. Внутри жертву ждёт исполняемый файл с названием вроде Obrazets dokumenta pod indeksom 1.exe.


После запуска Buhtrap RAT закрепляется в системе и связывается с командным сервером злоумышленников. Троян позволяет удалённо управлять заражённым компьютером и используется в атаках на российские организации.

В «Эфшесть/F6» отметили, что сама цепочка заражения почти не изменилась по сравнению с предыдущей кампанией: атакующие в основном обновили сетевую инфраструктуру.


Buhtrap известен с 2014 года как вредоносная программа и название преступной группировки. После публикации исходного кода в 2016 году троян разошёлся по рукам разных финансово мотивированных киберпреступников.

Среди выявленных доменов-приманок — glavaudit[.]org, buhotchet[.]com и audit24[.]org. Пользователям стоит внимательно проверять адрес сайта и не запускать EXE-файлы, которые маскируются под документы.

RSS: Новости на портале Anti-Malware.ru