Buhtrap вернулся: старая схема с сайтами-приманками снова охотится на бухгалтеров

Мошенники создали клон сайта ради заражения компьютеров.


bpa5wsx6bdk3xw96diasc5tnq6wtkt3f.jpg

Обычная попытка скачать бухгалтерский бланк из поисковика может закончиться запуском трояна. Специалисты F6 обнаружили новую волну распространения Buhtrap RAT через сайты-приманки, рассчитанные прежде всего на бухгалтеров и юристов российских компаний.

Злоумышленники продвигают поддельные ресурсы через рекламу в поисковой выдаче. Новый сайт glavaudit[.]org копирует легитимный ресурс «Главная книга бухгалтера», поэтому посетитель видит привычные страницы с документами и бланками и может не заметить подмену.

Ловушка срабатывает в момент скачивания документа. JavaScript на поддельном сайте перехватывает нажатие на ссылку и вместо ожидаемого файла формирует адрес ZIP-архива с вредоносной нагрузкой. Имя архива содержит текущие дату и время в формате YYYY_MM_DD_HH_MM_SS.zip, а загрузка проходит через отдельный домен buhotchet[.]com.

Внутри архива находится исполняемый файл с названием вида Obrazets dokumenta pod indeksom [0-9].exe. Запуск файла активирует цепочку заражения, которая в конечном счете устанавливает Buhtrap RAT. Вредоносная программа закрепляется в Windows через раздел автозапуска реестра HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run и связывается с управляющей инфраструктурой атакующих.

Buhtrap появился как инструмент одноименной преступной группы, действующей с 2014 года. После публикации исходного кода в 2016 году различные финансово мотивированные злоумышленники начали использовать вредоносную программу в собственных операциях. Бухгалтеры остаются привлекательной целью подобных атак из-за доступа к корпоративным финансовым системам, банковским сервисам и платежным документам.

Схема с бухгалтерскими сайтами-приманками существует много лет. В 2018 году исследователи уже находили сеть фальшивых ресурсов с документами для бухгалтеров и юристов, через которые распространялись Buhtrap и RTM. Новая кампания фактически возвращает проверенную механику в поисковую рекламу.

Похожую кампанию исследователи фиксировали и в конце 2025 года. Посетителей также заманивали на профильный сайт через поисковую выдачу, а JavaScript подменял скачиваемые документы ZIP-архивами. Цепочка включала несколько загрузчиков, после чего Buhtrap RAT запускался на зараженном компьютере. В новой волне атак специалисты не обнаружили существенных изменений в самом вредоносном ПО и последовательности заражения, однако операторы заменили часть сетевой инфраструктуры.

Среди связанных с новой кампанией доменов исследователи назвали glavaudit[.]org, buhotchet[.]com и audit24[.]org. В качестве адресов управляющих серверов Buhtrap фигурируют vooxterra[.]org и frozitica[.]org.

Главный риск новой схемы связан с привычным поведением пользователя: бухгалтер ищет нужный документ, переходит по рекламной ссылке и самостоятельно запускает скачанный файл. Для снижения риска компаниям стоит проверять домен ресурса перед загрузкой документов и особенно внимательно относиться к архивам и EXE-файлам, которые появляются вместо ожидаемых PDF, DOC или XLS.