Новости

Фишинговая атака на бухгалтеров: мошенники распространяют Buhtrap через поддельные сайты

Мошенники создали поддельный сайт с бланками документов и через него заражают компьютеры бухгалтеров и предпринимателей вирусом Buhtrap. Рассказываем, как распознать подделку и защитить бизнес.

Buhtrap возвращается: новая волна атак на бухгалтеров

В начале сентября 2026 года центр кибербезопасности F6 обнаружил новую фишинговую атаку на бухгалтеров: преступники создали сайт-клон, копирующий популярный ресурс с образцами документов, и через него распространяют вредоносную программу Buhtrap. Предпринимателю, который сам ведёт учёт и обходится без штатного специалиста, это стоит воспринимать не как абстрактную опасность, а как повод проверить, откуда именно он берёт шаблоны счетов, актов и договоров.

Жертвой может стать любой, кто через поисковик ищет типовой бланк, — юрист, предприниматель или бухгалтер, готовящий документы сам. Поддельный ресурс продвигают платной рекламой, и потому его ссылка часто всплывает в самом верху выдачи.

Что такое фишинг и почему на бухгалтеров нацелены мошенники чаще других

Фишингом называют мошенническую схему, при которой преступник маскируется под доверенный источник — знакомый ресурс, партнёра, банк или налоговую — и таким образом выманивает чужие данные либо вынуждает жертву самостоятельно запустить вредоносное ПО. Ключевое отличие от прямого взлома в том, что решающий шаг делает сама жертва: переходит по ссылке, скачивает файл, вбивает пароль на поддельной странице или разрешает документу выполнить макрос.

Выбор мошенниками именно тех, кто самостоятельно ведёт учёт — будь то бухгалтер или ИП на УСН, — не случаен, и причин здесь несколько. Во-первых, у этой категории обычно есть прямой доступ к деньгам компании: банк-клиент, КЭП, личные кабинеты ФНС и СФР. Во-вторых, работа с вложениями — счетами, актами, накладными, письмами от контрагентов — часть ежедневной рутины, поэтому файлы и ссылки открывают без особой настороженности. В-третьих, в небольшой фирме почту и трафик обычно некому проверить заранее: штатного специалиста по информационной безопасности там, как правило, просто нет.

Кого касается фишинговая атака на бухгалтеров и почему это важно для ИП

В описании кампании речь формально идёт о бухгалтерах и юристах компаний. Но на деле рискует каждый, кто разыскивает в сети готовые формы первички — счета, акты, накладные, договоры, УПД. А именно так чаще всего поступают предприниматели без штатного специалиста: набирают в поиске название нужной бумаги и переходят по первой попавшейся ссылке.

Оказавшись на рабочем компьютере предпринимателя, вредоносная программа угрожает не только рабочим файлам — в зоне риска банк-клиент, личный кабинет ФНС, электронная подпись и прочие сервисы, через которые проходят деньги и отчётность. Троян такого типа даёт злоумышленникам удалённый доступ к заражённому устройству, а через него открывается и путь к счетам бизнеса.

Как работает схема: от клика по рекламе до заражения компьютера

Всю схему можно разложить на несколько шагов, и каждый из них по отдельности не вызывает подозрений — обычное действие пользователя.

  1. Пользователь ищет через поисковую систему бланк или образец документа, кликает по рекламному объявлению — и попадает на glavaudit[.]org, внешне точную копию легитимного ресурса «Главная книга бухгалтера».
  2. Клик по кнопке «скачать документ» на самом деле не запускает загрузку файла, а активирует JavaScript-скрипт glavaudit[.]org/js/handle.js, подменяющий исходную ссылку.
  3. В итоге вместо ссылки на документ формируется ссылка на ZIP-архив с домена files.buhotchet[.]com, а имя файлу присваивается по шаблону из даты и времени — к примеру, «2026_09_03_14_20_00.zip».
  4. Внутри архива вместо документа лежит исполняемый файл с названием вроде «Образец документа под индексом N.exe» — заражение происходит именно в момент его запуска.
  5. Запущенная программа связывается с управляющими серверами преступников и открывает им удалённый доступ к системе.

Визуально отличить сайт-приманку от подлинного ресурса практически нереально: разделы те же, вёрстка похожа, название знакомое. По-настоящему тревожный сигнал один-единственный — момент, когда вместо документа начинает скачиваться архив.

Второй канал атаки: фишинговые письма под видом бухгалтерских документов

Поддельные сайты с бланками — не единственный способ доставки такого вредоноса. Столь же часто встречается другой сценарий: письмо, оформленное как переписка с партнёром или уведомление от банка либо госоргана. В самом сообщении или во вложении — «акт сверки», «счёт на оплату», «накладная», «УПД» или «претензия», которую нужно якобы срочно посмотреть и подписать.

Механика здесь та же, что и с фальшивыми сайтами: такие письма ежедневно приходят от десятков контрагентов, и открывать вложения не глядя — обычная привычка. Адрес отправителя порой отличается от настоящего домена партнёра всего парой символов, а само вложение оказывается либо архивом с исполняемым файлом, либо документом с макросом — тот загрузит вредонос, как только пользователь нажмёт «включить содержимое».

Отдельная опасность в такой ситуации — компрометация дистанционного банковского обслуживания (ДБО). Если заражён компьютер, с которого выполняется вход в банк-клиент, преступники способны перехватить сессию, подменить реквизиты в платёжке или отправить перевод от имени компании. Поэтому банки рекомендуют развести устройства: не совмещать работу с ДБО и открытие почты с файлами из внешних источников на одной машине, а платежи по новым реквизитам дополнительно подтверждать другим способом связи — например, звонком контрагенту на заранее известный номер, а не на тот, что указан в сомнительном письме.

Что такое Buhtrap и чем он опасен для малого бизнеса

Buhtrap — далеко не новый вредонос. И сама программа, и одноимённая преступная группа впервые заявили о себе в 2014 году, похищая деньги со счетов российских компаний. В 2016 году исходный код утёк в открытый доступ, и с тех пор его используют самые разные группировки с финансовой мотивацией, необязательно причастные к разработке оригинала.

По типу Buhtrap относится к троянам удалённого доступа (RAT): заразив устройство, преступники управляют им дистанционно — просматривают файлы, перехватывают логины и пароли от банк-клиента и других сервисов, используют заражённую машину как точку входа в сеть компании. Логика проста: на компьютере бухгалтера или предпринимателя обычно есть прямой выход к деньгам бизнеса, а значит, и повышенный интерес мошенников гарантирован.

ДоменРоль в схеме
glavaudit[.]orgФальшивый ресурс под видом «Главной книги бухгалтера»
buhotchet[.]comХостит вредоносные ZIP-архивы, замаскированные под документы
audit24[.]orgДополнительный домен, задействованный в кампании
vooxterra[.]org, frozitica[.]orgУправляющие серверы (C2), с которыми связывается вирус после заражения

Buhtrap — далеко не единственный вредонос такого рода, нацеленный на учёт малого бизнеса. Специалисты по кибербезопасности периодически фиксируют похожие по логике кампании и другие трояны того же класса: скажем, DarkWatchman, который связывают с группировкой Hive0117, или кластер активности, который аналитики BI.Zone называют Watch Wolf. Масштаб и подробности конкретных кампаний со временем меняются, но принцип у них общий — доставка через поддельные сайты или письма с документами, а целью выступают компьютеры тех, кто ведёт учёт и имеет прямой доступ к деньгам компании.

Как распознать фишинговое письмо и фальшивый сайт

В основе большинства таких атак лежит имитация чего-то знакомого и надёжного — сайта, письма от партнёра, стиля общения банка. Но при внимательном взгляде деталь, выдающая подделку, находится почти в каждом случае.

ПризнакФишинговое письмо или сайтЛегитимное письмо или сайт
Что скачиваетсяВместо документа скачивается архив .zip или .rar, а внутри — файл .exe, .js или .scrНужная программа сразу открывает сам документ в формате .pdf, .doc или .xls
Адрес сайта или отправителяДомен похож на настоящий, но с отличием: лишняя буква, дефис или другая доменная зонаТочно совпадает с официальным адресом компании, сервиса или партнёра
ОформлениеДизайн скопирован, но заметны мелкие ошибки: нерабочие разделы, устаревший логотипФирменный стиль соблюдён точно, все разделы работают исправно
Тон сообщенияАкцент на срочности: «оплатите сегодня», «аккаунт заблокируют»Обычный деловой тон и разумные сроки на ответ
Что просят сделатьВключить макрос в файле, разрешить «содержимое», ввести пароль на незнакомом ресурсеНе требует вводить пароли от сторонних сервисов и включать макросы

Как обезопасить себя от фишингового сайта с бланками документов

Убирать рекламу мошеннических сайтов из выдачи — не задача предпринимателя, это работа поисковиков и служб кибербезопасности. Зато снизить собственный риск заражения вполне по силам: достаточно соблюдать несколько правил при поиске типовых документов и работе с почтой.

  • При поиске бланка или образца документа избегайте рекламных объявлений — открывайте сайты из органической выдачи или переходите по проверенным закладкам.
  • Проверяйте, что именно загрузилось: если вместо .doc, .pdf или .xls браузер скачал архив .zip, это сигнал остановиться и не открывать файл.
  • Сравнивайте адрес сайта и отправителя письма посимвольно: злоумышленники подбирают названия, похожие на известные ресурсы и настоящих партнёров, с небольшой разницей в написании.
  • Не запускайте .exe-файлы из архивов, которые пришли вместо документа, — обычный бланк исполняемым файлом быть не может.
  • Держите антивирус включённым и обновлённым: посещение фишингового сайта он не предотвратит, но запуск вредоносного файла заблокировать способен.
  • Включите двухфакторную аутентификацию везде, где возможно, — в банк-клиенте, личном кабинете ФНС, почте и других сервисах, — тогда одного похищенного пароля мошенникам будет мало.
  • Постарайтесь развести устройства: одно только для ДБО, другое — для почты, вложений и файлов из сети.
  • Избегайте постоянной работы под учётной записью с правами администратора — это ограничивает возможности вредоноса, даже если он всё-таки запустится.
  • Если с документами работаете не только вы, но и сотрудники, объясните им те же правила — мошенники ищут самое слабое звено.
  • Используйте шаблоны документов из проверенных сервисов, а не со случайных сайтов из выдачи, — так вы точно будете знать, что именно скачали.

Что предпринять, если письмо уже открыто, а компьютер, похоже, заражён

Если подозрительный архив уже скачан, вложение открыто, а вместо документа запустился незнакомый файл, действовать нужно быстро и по порядку.

  1. Отключите устройство от сети — отключите Wi-Fi или выдерните сетевой кабель, чтобы разорвать связь вредоноса с серверами преступников.
  2. Не открывайте и не запускайте больше ни один файл из этого письма или архива, даже если он выглядит безобидным.
  3. Проверьте систему антивирусом с актуальными базами, а при возможности дополнительно просканируйте компьютер вторым антивирусным инструментом.
  4. С другого устройства, которому доверяете, смените пароли от банк-клиента, личных кабинетов ФНС и СФР, почты, ЭДО и других рабочих сервисов.
  5. Позвоните в банк по номеру с обратной стороны карты либо с официального сайта и сообщите о возможной утечке доступа — при необходимости операции по счёту временно ограничат.
  6. Если есть подозрение, что через заражённую машину получили доступ к ключу электронной подписи, обратитесь в удостоверяющий центр, выдавший КЭП, и узнайте, требуется ли отзыв сертификата.
  7. Для полной очистки системы лучше привлечь специалиста по информбезопасности или обратиться в поддержку антивируса — RAT-трояны не всегда получается удалить полностью своими силами.
  8. Предупредите контрагентов, если с вашего адреса могла уйти рассылка писем от вашего имени, — так они не попадутся на ту же схему.

Buhtrap и атаки на бухгалтеров: частые вопросы

Что такое Buhtrap?

Buhtrap — так называют одновременно вредоносную программу класса RAT (троян удалённого доступа) и преступную группу, которая её создала. Известна она с 2014 года, а после утечки исходного кода в 2016-м её начали использовать и другие группировки для финансовых атак на компании.

Как понять, что сайт с бланками документов — фишинговый?

Основной признак — подмена файла при скачивании: вместо .doc, .pdf или .xls браузер загружает ZIP-архив с исполняемым файлом внутри. Насторожить также должно продвижение сайта через поисковую рекламу и адрес, лишь отдалённо похожий на название известного ресурса.

Что делать, если файл с сайта уже скачался и похож на архив вместо документа?

Такой архив лучше не открывать и ничего из него не запускать: удалите файл и проверьте компьютер антивирусом. Если исполняемый файл всё же был запущен, смените пароли от банк-клиента, личного кабинета ФНС и других сервисов и обратитесь к специалисту по кибербезопасности.

Почему мошенники охотятся именно за бухгалтерами и предпринимателями на УСН?

На компьютере бухгалтера или ИП, который ведёт учёт сам, как правило, есть прямой выход к деньгам компании — банк-клиент, электронная подпись, личные кабинеты налоговой и банков. Заразив такое устройство, преступники получают шанс дотянуться до счетов бизнеса, поэтому эта категория пользователей регулярно становится мишенью подобных атак.

Можно ли доверять любому сайту с готовыми шаблонами документов?

Полагаться на случайный сайт из выдачи не стоит — под видом бланка может скрываться вредоносный файл, как в истории с Buhtrap. Надёжнее брать шаблоны внутри проверенных сервисов для бизнеса, где документы формируются автоматически, а не скачиваются с незнакомых ресурсов.

Чем письмо с фишинговым документом отличается от обычного письма контрагента?

Настоящий документ обычно сразу открывается нужной программой, а письмо приходит с адреса, который полностью совпадает с реальным доменом контрагента. В фишинговом письме вместо документа скачивается архив с исполняемым файлом, адрес отправителя немного отличается от подлинного, а само сообщение чаще всего торопит с оплатой или подписью «прямо сейчас».

Достаточно ли одного антивируса, чтобы не попасться на фишинг?

Антивирус полезен — он блокирует запуск уже известного вредоносного файла, но не защитит от перехода на поддельный сайт или ввода пароля на фишинговой странице. Главная защита — внимательность при работе с почтой и документами плюс технические меры: двухфакторная аутентификация, отдельный профиль для ДБО и ограниченные права пользователя.

Куда обращаться, если стал жертвой фишинговой атаки?

В первую очередь — в свой банк, чтобы при необходимости ограничить операции по счёту и картам. Затем стоит обратиться к специалисту по информбезопасности или в техподдержку антивируса для проверки и очистки системы, а заодно предупредить контрагентов, если с вашего адреса могла уйти рассылка писем от вашего имени.

Итог: фишинговая атака на бухгалтеров — повод пересмотреть привычки

История с Buhtrap хорошо показывает: организовать фишинговую атаку на бухгалтеров мошенникам совсем не сложно — достаточно скопировать привычный сайт или письмо и один раз подменить ссылку для скачивания. Рискует пострадать каждый, кто по привычке ищет бланки документов через поиск или открывает вложения от партнёров без дополнительной проверки, включая ИП, которые ведут бухгалтерию сами, без штатного специалиста.

Эльба — сервис интернет-бухгалтерии и партнёр СКБ Контур — старается избавить предпринимателя от лишних переходов по сторонним сайтам и случайных скачиваний. Счета, акты, накладные, УПД и договоры формируются прямо в сервисе по актуальным формам, а обмен документами с контрагентами идёт через электронный документооборот, а не через вложения из чужих писем. Полностью риск фишинга это не снимает, но убирает один из самых частых поводов заходить на сомнительный сайт или открывать чужой архив в поисках «того самого документа».

Сомневаетесь, что сервис Контур.Эльба Вам подойдет?

Предприниматель изучает Контур.Эльбу

Если есть сомнения, подойдет ли под существующую учетную и бухгалтерскую систему предприятия Контур.Эльба, можно воспользоваться Тест-Драйвом, который обеспечивает временный доступ ко всем возможностям Эльбы по плану «Премиум».

Зарегистрироваться