Злоумышленники используют рекламу в поисковиках для заражения систем вирусом
Buhtrap — это вредоносное ПО и одноименная преступная группа, действующая с 2014 года. После публикации исходных кодов в открытом доступе в 2016 году его стали использовать разные финансово мотивированные атакующие. В последние годы злоумышленники рассылают фишинговые письма и создают фейковые бухгалтерские ресурсы для заражения систем российских организаций.
Новый сайт-приманка представляет собой копию легитимного ресурса «Главная книга бухгалтера». Механизм доставки почти полностью повторяет ранее описанную кампанию. Когда жертва переходит на поддельный сайт через поисковик, JS-код перехватывает попытку скачать документ и вместо него подставляет ссылку на ZIP-архив с вредоносной нагрузкой. Имя архива формируется на основе текущей даты и времени. За формирование ссылки отвечает скрипт glavaudit.org/js/handle.js, функционал которого схож с ранее использовавшимся event.js.
Злоумышленники не стали существенно менять схему — основные изменения затронули только сетевую инфраструктуру. Сам Buhtrap RAT и цепочка заражения остались прежними по сравнению с предыдущими атаками. Анализ ВПО доступен на F6 Malware Detonation Platform.

















