Обычная попытка скачать бухгалтерский бланк из поисковика может закончиться запуском трояна. Специалисты F6 обнаружили новую волну распространения Buhtrap RAT через сайты-приманки, рассчитанные прежде всего на бухгалтеров и юристов российских компаний.
Злоумышленники продвигают поддельные ресурсы через рекламу в поисковой выдаче. Новый сайт glavaudit[.]org копирует легитимный ресурс «Главная книга бухгалтера», поэтому посетитель видит привычные страницы с документами и бланками и может не заметить подмену.
Ловушка срабатывает в момент скачивания документа. JavaScript на поддельном сайте перехватывает нажатие на ссылку и вместо ожидаемого файла формирует адрес ZIP-архива с вредоносной нагрузкой. Имя архива содержит текущие дату и время в формате YYYY_MM_DD_HH_MM_SS.zip, а загрузка проходит через отдельный домен buhotchet[.]com.
Внутри архива находится исполняемый файл с названием вида Obrazets dokumenta pod indeksom [0-9].exe. Запуск файла активирует цепочку заражения, которая в конечном счете устанавливает Buhtrap RAT. Вредоносная программа закрепляется в Windows через раздел автозапуска реестра HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run и связывается с управляющей инфраструктурой атакующих.
Buhtrap появился как инструмент одноименной преступной группы, действующей с 2014 года. После публикации исходного кода в 2016 году различные финансово мотивированные злоумышленники начали использовать вредоносную программу в собственных операциях. Бухгалтеры остаются привлекательной целью подобных атак из-за доступа к корпоративным финансовым системам, банковским сервисам и платежным документам.
Схема с бухгалтерскими сайтами-приманками существует много лет. В 2018 году исследователи уже находили сеть фальшивых ресурсов с документами для бухгалтеров и юристов, через которые распространялись Buhtrap и RTM. Новая кампания фактически возвращает проверенную механику в поисковую рекламу.
Похожую кампанию исследователи фиксировали и в конце 2025 года. Посетителей также заманивали на профильный сайт через поисковую выдачу, а JavaScript подменял скачиваемые документы ZIP-архивами. Цепочка включала несколько загрузчиков, после чего Buhtrap RAT запускался на зараженном компьютере. В новой волне атак специалисты не обнаружили существенных изменений в самом вредоносном ПО и последовательности заражения, однако операторы заменили часть сетевой инфраструктуры.
Среди связанных с новой кампанией доменов исследователи назвали glavaudit[.]org, buhotchet[.]com и audit24[.]org. В качестве адресов управляющих серверов Buhtrap фигурируют vooxterra[.]org и frozitica[.]org.
Главный риск новой схемы связан с привычным поведением пользователя: бухгалтер ищет нужный документ, переходит по рекламной ссылке и самостоятельно запускает скачанный файл. Для снижения риска компаниям стоит проверять домен ресурса перед загрузкой документов и особенно внимательно относиться к архивам и EXE-файлам, которые появляются вместо ожидаемых PDF, DOC или XLS.