Кибератака на рынок ЭДО: через «Контур.Диадок» пытались распространить Buhtrap
В начале августа 2025 г. банковский троян Buhtrap попытались распространить через сервис электронного документооборота «Контур.Диадок». Предварительно атакующие установили на компьютер одного из пользователей вредонос для удаленного управления, перехватили его рабочий сеанс в «Диадоке» и стали отправлять контрагентам зараженные документы.
Первым в рассылке шел загрузчик трояна — файл, который антивирусы распознавали с трудом. Это был текстовый документ формата *.rft: при открытии на компьютер жертвы подгружался основной модуль вредоноса. Рассылка велась вручную через скомпрометированные учетные записи клиентов, а получатели видели привычные документы с электронной подписью отправителя.
Одним типом вложений злоумышленники не ограничились: в ход шли архивы, затем архивы под паролем, исполняемые файлы и гиперссылки на загрузку вирусов.
Диагностика оказалась непростой — первые отчеты Virustotal не давали полной картины. Разобрать всю цепочку заражения «Диадоку» помогли специалисты «Лаборатории Касперского».
Для компаний, использующих ЭДО, случай показателен: подпись отправителя и знакомый интерфейс сервиса не гарантируют безопасность вложения, если рабочая станция контрагента скомпрометирована.
По информации CNews.