Перейти к содержанию

Buhtrap снова атакует бухгалтеров через сайты-приманки

Пользователи думают, что скачивают документ, но вместо него получают архив с вредоносной программой.

Специалисты Центра кибербезопасности F6 в сентябре 2026 года обнаружили новую кампанию по распространению вредоносной программы Buhtrap RAT. Атакующие вновь нацелились на сотрудников бухгалтерских и юридических подразделений, используя поддельные сайты, которые продвигаются через рекламу в поисковиках.

Изображение сгенерировано нейросетью Grok

Очередная приманка имитирует ресурс «Главная книга бухгалтера». Пользователь, перешедший на страницу из поисковой выдачи, видит обычную кнопку для скачивания документа. Однако вместо файла JavaScript-код подменяет загрузку и направляет жертву на ZIP-архив с вредоносной программой.

Название архива автоматически формируется из даты и времени загрузки. После запуска Buhtrap RAT заражение продолжается по схеме, ранее зафиксированной специалистами F6. Существенных изменений в самой вредоносной программе и последовательности атаки не обнаружено.

Основные корректировки злоумышленники внесли в сетевую инфраструктуру. При этом специалисты отмечают, что сама схема остается практически прежней: поддельный профильный ресурс, продвижение через поиск и подмена ожидаемого документа вредоносным архивом.