Byte/RE ИТ-издание

Сеть фальшивых бухгалтерских сайтов

По сообщению компании Group-IB, обнаружена сеть бухгалтерских сайтов, которые заражали посетителей банковскими троянами Buhtrap и RTM, нацеленными на атаку юридических лиц. Три ресурса, появившихся в апреле нынешнего года, уже успели посетить как минимум 200 тыс. человек. Жертвами таргетированной атаки хакеров стали финансовые директоры, юристы, бухгалтеры и другие специалисты, использующие в своей работе системы дистанционного банковского обслуживания (ДБО), платежные системы или криптокошельки. На данный момент по крайней мере один ресурс продолжает работу.

Преступная схема была раскрыта после того, как Центр реагирования на инциденты информационной безопасности Group-IB (CERT-GIB) зафиксировал попытку загрузки вредоносной программы в одном из российских банков. В ходе расследования инцидента обнаружилась, что троян был «подсажен» с профильного ресурса buh-docum[.]ru, содержащего подборку специализированных документов – бланков, контрактов, счетов-фактуры и документов налогового учета.

Анализ сайта buh-docum[.]ru показал, что он был изначально зарегистрирован и заполнен профильным контентом (содержал сотни финансовых документов) как приманка для определенной категории посетителей с целью инфицирования их компьютеров. Тематически таргетированный ресурс был нацелен на финансовых директоров, главных бухгалтеров, юристов – на тех, кто имеет права доступа к управлению счетами организаций (именно поэтому они чаще других становятся мишенями хакерских атак).

При скачивании документов с сайта происходила загрузка, а затем запуск троянской программы, созданной хакерской группой Buhtrap (в 2016 г. открытый код вируса появился на хакерских формах). Загрузчик собирал информацию о компьютере, проверял историю посещений в браузере, списки упоминания банковских/бухгалтерских приложений, а также данные о платежных системах. Особый интерес операторы трояна проявляли к криптовалютным системам. Поиск осуществлялся по списку из более чем 400 ключевых поисковых запросов («ключевиков»). Если программа обнаруживала один из таких «ключевиков», сервер отдавал команду на загрузку троянов Buhtrap или RTM, нацеленных на атаку на юридических лиц, кражу денег в системах ДБО и из платежных систем.

Исследуя сайт buh-docum[.]ru, сотрудники CERT Group-IB обнаружили связанные между собой ресурсы, практически не различающиеся контентом. Сеть фальшивых бухгалтерских сайтов насчитывала как минимум пять ресурсов, объединенных общей задачей: распространение вредоносных программ при скачивании бухгалтерских бланков и счетов. Среди таких ресурсов специалисты компании выявили buh-docum[.]ru, patrolpolice[.]org.ua, buh-blanks[.]ru, buh-doc[.]online и buh-doc[.]info.

Два домена были зарегистрированы еще в сентябре 2017 г., остальные работали всего несколько месяцев. Посетителями каждого из сайтов за это время стало 200 тыс. потенциальных жертв. Ресурсы регулярно появлялись в топе поисковой выдачи по соответствующим запросам («скачать бухгалтерские бланки», «скачать бланк», «налоговая декларация скачать» и др.). Общий объем посещаемости по всем ресурсам фальшивой бухгалтерской сети на данный момент не установлен: это сотни тысяч пользователей.

Как отмечают в CERT Group-IB, тактика атакующих изменилась: теперь для распространения троянов применяется не традиционная вредоносная рассылка и не взломанные популярные сайты, а создание новых тематических ресурсов, на которых размещается предназначенный для загрузки троянов код. В итоге невнимательность одного сотрудника компании может привести к серьезным потерям для всего бизнеса.

Вам также могут понравиться