Buhtrap рассылает кейлогер от имени Федеральной службы судебных приставов

Buhtrap рассылает кейлогер от имени Федеральной службы судебных приставов

Buhtrap рассылает кейлогер от имени Федеральной службы судебных приставов

Специалисты компании BI.ZONE зафиксировали очередную кампанию известной киберпреступной группы Buhtrap. Злоумышленники рассылают троян в письмах, замаскированных под уведомления от Федеральной службы судебных приставов.

Как отметили в BI.ZONE, выявить массовую фишинговую рассылку удалось в ночь с 26 на 27 июля. Группировка рассылала письма с адреса mail@fssp-msk[.]ru, который был похож на настоящий.

Чтобы зацепить получателя, в теме письма злоумышленники упоминали исполнительный лист с номером и датой его создания. Вложение с расширением .exe или .zip маскировалось под безобидный текстовый файл.

На самом же деле, по словам BI.ZONE, аттач представлял собой разновидность кейлогера. Такие программы могут фиксировать нажатия клавиш на клавиатуре, собирать полученную информацию и даже загружать на компьютер жертвы дополнительные вредоносы.

Евгений Волошин, директор блока экспертных сервисов BI.ZONE, отметил, что эксперты компании удивились, когда выловили этот троян «в дикой природе», поскольку сегодня чаще встречаются программы-вымогатели. Выйти на вредоносную деятельность специалистам помог сервис по защите электронной почты — BI.ZONE CESP.

Buhtrap с 2015 года славится своими атаками на российские банки. Участникам группировки удалось похитить за это время 1,8 млрд рублей.

Срочно пришлите схемы укрытий: промышленников атаковали фейковыми письмами

Компания «Эфшесть/F6» выявила новую почтовую атаку на российские промышленные предприятия. Киберпреступники представились федеральным ведомством и потребовали прислать им схемы укрытий, маршруты эвакуации и порядок действий работников при атаках БПЛА и ракетной опасности. Рассылку получили 500 организаций.

Опасные письма с темой «О мерах по обеспечению безопасных условий труда работников» распространялись в июле 2026 года от имени действующего руководителя одного из департаментов ведомства.

Под предлогом возросших рисков предприятиям предлагали оперативно поделиться внутренними материалами, включая инструкции для персонала.

 

К письмам прикладывали два варианта поддельного документа — в форматах DOCX и PDF. Зловредов внутри не было. Они и не понадобились: расчёт сделали на то, что получатель сам соберёт важные сведения и отправит их преступникам. Официальный стиль документа и короткий срок ответа должны были отключить сомнения и включить режим «срочно исполнить».

Письма отправлялись через публичный почтовый сервис. Адрес для ответа выглядел похожим на ведомственный, но использовал домен в зоне .digital. Настоящие сайты российских федеральных органов исполнительной власти размещаются в зоне .ru. По данным «Эфшесть/F6», поддельный домен создали 24 июня 2025 года, а указанный при регистрации телефонный номер связан с Украиной.

Такие атаки сложнее обычного фишинга: в письме нет опасной ссылки, заражённого архива или файла-приманки, за которые обычно цепляются защитные системы. F6 Business Email Protection заблокировала рассылку благодаря сопоставлению заявленного отправителя с реальными адресами и анализу признаков социальной инженерии.

RSS: Новости на портале Anti-Malware.ru