Пользователи думают, что скачивают документ, но вместо него получают архив с вредоносной программой.
Специалисты Центра кибербезопасности F6 в сентябре 2026 года обнаружили новую кампанию по распространению вредоносной программы Buhtrap RAT. Атакующие вновь нацелились на сотрудников бухгалтерских и юридических подразделений, используя поддельные сайты, которые продвигаются через рекламу в поисковиках.
Очередная приманка имитирует ресурс «Главная книга бухгалтера». Пользователь, перешедший на страницу из поисковой выдачи, видит обычную кнопку для скачивания документа. Однако вместо файла JavaScript-код подменяет загрузку и направляет жертву на ZIP-архив с вредоносной программой.
Название архива автоматически формируется из даты и времени загрузки. После запуска Buhtrap RAT заражение продолжается по схеме, ранее зафиксированной специалистами F6. Существенных изменений в самой вредоносной программе и последовательности атаки не обнаружено.
Основные корректировки злоумышленники внесли в сетевую инфраструктуру. При этом специалисты отмечают, что сама схема остается практически прежней: поддельный профильный ресурс, продвижение через поиск и подмена ожидаемого документа вредоносным архивом.
