03.09.2026, 17:56

Злоумышленники используют рекламу в поисковиках для заражения систем вирусом

В сентябре 2026 года специалисты Центра кибербезопасности компании F6 обнаружили новую волну распространения вредоносного ПО Buhtrap RAT. Злоумышленники используют уже известную схему — фишинговые сайты-приманки, ориентированные на бухгалтеров и юристов, которые продвигаются через рекламу в поисковой выдаче.
Злоумышленники используют рекламу в поисковиках для заражения систем вирусом

Buhtrap — это вредоносное ПО и одноименная преступная группа, действующая с 2014 года. После публикации исходных кодов в открытом доступе в 2016 году его стали использовать разные финансово мотивированные атакующие. В последние годы злоумышленники рассылают фишинговые письма и создают фейковые бухгалтерские ресурсы для заражения систем российских организаций.

Новый сайт-приманка представляет собой копию легитимного ресурса «Главная книга бухгалтера». Механизм доставки почти полностью повторяет ранее описанную кампанию. Когда жертва переходит на поддельный сайт через поисковик, JS-код перехватывает попытку скачать документ и вместо него подставляет ссылку на ZIP-архив с вредоносной нагрузкой. Имя архива формируется на основе текущей даты и времени. За формирование ссылки отвечает скрипт glavaudit.org/js/handle.js, функционал которого схож с ранее использовавшимся event.js.

Злоумышленники не стали существенно менять схему — основные изменения затронули только сетевую инфраструктуру. Сам Buhtrap RAT и цепочка заражения остались прежними по сравнению с предыдущими атаками. Анализ ВПО доступен на F6 Malware Detonation Platform.

Рубрика:
{}Безопасность
Новости в вашей почте
mail

PLUSworld в соцсетях:
telegram
vk
dzen
youtube
ЕЩЁ НОВОСТИ