Фейковые бухгалтерские сайты заражают пользователей банковскими троянами

Фейковые бухгалтерские сайты заражают пользователей банковскими троянами

Фейковые бухгалтерские сайты заражают пользователей банковскими троянами

Group-IB обнаружила сеть бухгалтерских сайтов, заражавших посетителей банковскими троянами Buhtrap и RTM, нацеленными на атаку юридических лиц. Три ресурса, появившихся в апреле этого года, уже успели посетить, как минимум, 200 000 человек.

Жертвами таргетированной атаки хакеров стали финансовые директоры, юристы, бухгалтеры и другие специалисты, использующие в своей работе системы дистанционного банковского обслуживания (ДБО), платежные системы или криптокошельки. На данный момент, как минимум, один ресурс продолжает работу.

Новая преступная схема была раскрыта после того, как Центр реагирования на инциденты информационной безопасности Group-IB (CERT-GIB) зафиксировал попытку загрузки вредоносной программы в одном из российских банков.

В ходе расследования инцидента обнаружилась, что троян был «подсажен» с профильного бухгалтерского ресурса buh-docum[.]ru, содержащего подборку специализированных документов — бланков, контрактов, счетов-фактуры и документов налогового учета.

Анализ сайта buh-docum[.]ru показал, что он был изначально зарегистрирован и заполнен профильным контентом (сайт содержал сотни различных финансовых документов) как приманка для определенной категории посетителей с целью инфицирования их компьютеров. Тематически таргетированный ресурс был направлен на финансовых директоров, главных бухгалтеров, юристов, то есть на тех, кто владеет правами доступа к управлению счетами организаций. Именно благодаря своему профилю деятельности они, как правило, чаще других становятся мишенями хакерских атак.

При скачивании документов с сайта происходила загрузка, а затем запуск троянской программы, созданной хакерской группой Buhtrap (в 2016 году открытый код вируса появился на хакерских формах). Загрузчик собирал информацию о компьютере, проверял историю посещений в браузере, списки упоминания банковских/бухгалтерских приложений, а также данные о различных платежных системах. Особый интерес операторы трояна проявляли к криптовалютным системам. Поиск осуществлялся по списку, состоящему из более чем 400 ключевых поисковых запросов (так называемых «ключевиков»).

Если программа обнаруживала один из таких «ключевиков», сервер отдавал команду на загрузку троянов Buhtrap или RTM, нацеленных на атаку на юридических лиц, кражу денег в системах ДБО и из различных платежных систем.

Исследуя сайт buh-docum[.]ru, сотрудники CERT Group-IB обнаружили связанные между собой ресурсы-близнецы, практически не отличающиеся контентом. Сеть фальшивых бухгалтерских сайтов насчитывала, как минимум, пять ресурсов, объединенных общей задачей: распространение вредоносных программ при скачивании бухгалтерских бланков и счетов.

Среди таких ресурсов специалисты Group-IB выявили:

  • buh-docum[.]ru,
  • patrolpolice[.]org.ua,
  • buh-blanks[.]ru,
  • buh-doc[.]online,
  • nbsp;buh-doc[.]info.

Два домена были зарегистрированы еще в сентябре 2017 года, остальные работали всего несколько месяцев. Посетителями каждого из сайтов за это время стало 200 тыс. потенциальных жертв. Ресурсы регулярно появлялись в топе поисковой выдачи по соответствующим запросам («скачать бухгалтерские бланки», «скачать бланк», «налоговая декларация скачать» и др.). Общий объем посещаемости по всем ресурсам фальшивой бухгалтерской сети на данный момент не установлен: это сотни тысяч пользователей.

По оценке Group-IB, данной в отчете «Hi-Tech Crime Trends 2017», каждая такая атака ежедневно приносит злоумышленниками, в среднем до 1,2 млн рублей. На данный момент большинство фальшивых бухгалтерских сайтов заблокированы либо находятся в процессе блокировки.

«Тактика атакующих изменилась: вектором распространения троянов стала не традиционная вредоносная рассылка и не взломанные популярные сайты, а создание новых тематических ресурсов, на которых злоумышленники размещали код, предназначенный для загрузки троянов, — замечает Ярослав Каргалев, заместитель руководителя CERT Group-IB. —  В итоге невнимательность одного сотрудника компании может привести к серьезным потерям для всего бизнеса: по нашим данным ежедневно происходит минимум по 2 успешных атаки на компании с использованием вредоносных программ для ПК, в результате которых в среднем злоумышленники похищают 1,2 млн рублей. Кроме того, мы не исключаем, что таких ресурсов могло быть больше».

Без спутникового ТВ остаются 4,5 млн жителей Сибири и Дальнего Востока

После аварии 4 марта, приведшей к потере спутника «Экспресс-АТ1», без доступа к спутниковому телевидению остаются около 4,5 млн человек в Сибири и на Дальнем Востоке. Восстановить вещание не удаётся из-за отсутствия резервных мощностей, на закупку и вывод которых у операторов нет средств.

Авария на спутнике «Экспресс-АТ1», принадлежащем ФГУП «Космическая связь» (ГПКС), произошла 4 марта 2026 года.

В результате без телесигнала остались все абоненты оператора «Русский мир», а также часть клиентов «НТВ Плюс» и Национальной спутниковой компании (бренд «Триколор»). Сбой затронул преимущественно Сибирский регион. По оценкам аналитиков, всего пострадало до 5 млн абонентов.

Согласно данным, изложенным в письме организации «Честный промышленник» 28 депутатам Госдумы, значительная часть абонентов до сих пор остаётся без доступа к телесигналу. Документ оказался в распоряжении «Коммерсанта».

«Вещание для миллионов граждан не возобновлено по причине отсутствия резервных источников в виде дополнительных спутников, — приводит издание выдержку из обращения «Честного промышленника». — Большинство абонентов в силу географических и технологических условий не имеют доступа к другим источникам телевидения и, как следствие, возможности получения актуальной информации».

По данным источников «Коммерсанта» в космической отрасли, наибольшее число абонентов, оставшихся без сигнала, приходится на Алтайский край, Омскую область и Красноярский край — от 300 до 500 тысяч человек в каждом регионе.

«Всего от спутникового ТВ, включая телеканалы первого и второго мультиплексов, отключёнными оказались около 4,5 млн телезрителей, в том числе абоненты «Триколора»; около 60% отключений пришлось на Сибирский федеральный округ, что составляет почти 2,4 млн телезрителей. Сейчас абонентам требуется перенастроить оборудование на новый спутник», — прокомментировали ситуацию в «Триколоре». Всего авария затронула около 20% абонентской базы оператора.

В «НТВ Плюс» сообщили, что им удалось восстановить доступ к сигналу в течение нескольких дней за счёт переподключения на спутник «Ямал-402», принадлежащий компании «Газпром космические системы».

Как отметили источники «Коммерсанта» в космической отрасли, данная авария стала крупнейшей за всю историю. При этом системная проблема отсутствия резервных мощностей остаётся нерешённой. В краткосрочной перспективе её устранить не получится: до 2030 года запуск резервных аппаратов не запланирован. Создание новых спутников серии «Экспресс» займёт не менее шести лет, при этом ресурс уже находящихся на орбите аппаратов составляет 2–3 года, и нет гарантии, что с ними не произойдут аналогичные инциденты.

По информации ГПКС, причиной аварии «Экспресс-АТ1» стал сбой в системе энергопитания. В компании пообещали подключить около 1,6 млн абонентов к спутнику «Экспресс-АТ2» в начале апреля.

RSS: Новости на портале Anti-Malware.ru