Los usuarios creen que están descargando un documento, pero en su lugar reciben un archivo con malware.
Los especialistas del Centro de Ciberseguridad F6 detectaron en septiembre de 2026 una nueva campaña de distribución del programa malicioso Buhtrap RAT. Los atacantes se dirigieron nuevamente a empleados de departamentos de contabilidad y legales, utilizando sitios web falsos que se promocionan a través de anuncios en motores de búsqueda.
El nuevo señuelo imita el recurso "Libro Mayor del Contador". El usuario que accede a la página desde los resultados de búsqueda ve un botón normal para descargar un documento. Sin embargo, en lugar del archivo, el código JavaScript sustituye la descarga y dirige a la víctima a un archivo ZIP con el programa malicioso.
El nombre del archivo se genera automáticamente a partir de la fecha y hora de descarga. Después de la ejecución de Buhtrap RAT, la infección continúa según el esquema previamente registrado por los especialistas de F6. No se han encontrado cambios significativos en el propio programa malicioso ni en la secuencia del ataque.
Los atacantes realizaron los principales ajustes en la infraestructura de red. Al mismo tiempo, los especialistas señalan que el esquema en sí permanece prácticamente igual: un recurso profesional falso, promoción a través de la búsqueda y sustitución del documento esperado por un archivo malicioso.
