В США предъявили обвинения по делу о рассылке Excel-малвари

Минюст США предъявил обвинения 40-летнему гражданину России Сеаржудину Тамирлановичу Актулаеву, экстрадированному с Кипра 28 августа. По версии следствия, в 2016–2017 годах он использовал около 255 поддельных аккаунтов на фриланс-платформе для рассылки Excel-вложений с вредоносным ПО примерно 80 тыс. пользователей.
Актулаева задержали на Кипре в мае 2025 года. 31 августа он впервые предстал перед федеральным судом в Сан-Франциско и был оставлен под стражей. Обвинительное заключение датировано 1 июня 2021 года и было рассекречено в день его явки в суд.
Как работала рассылка
В документах Excel получателям предлагали запустить макрос. После этого макрос загружал вредоносную программу из интернета. В обвинении названы два семейства: вариант TVRAT, также известный как TVSPY или TeamSpy, и DarkVNC.
Оба инструмента, как утверждает Минюст США, позволяли удалённо управлять заражённым компьютером и отправляли собранные данные на сервер управления. Тысячи инфицированных устройств обращались к домену управления, размещённому в США; около половины пострадавших находились в стране, многие — в Северном округе Калифорнии.
Следствие также заявляет, что в общем документе почтового аккаунта, задействованного в схеме, находились учётные данные для сервисов электронной коммерции и персональная информация сотен потерпевших. Полученные сведения, по версии обвинения, использовались Актулаевым и его предполагаемыми сообщниками для мошенничества и другой преступной деятельности.
Технические особенности TVRAT
TVRAT использовал легитимные компоненты TeamViewer. Avast в 2017 году описывала образец TeamSpy, распространявшийся через Excel-макросы: макрос загружал защищённый паролем установщик с подписанными бинарными файлами TeamViewer и вредоносной библиотекой msimg32.dll.
Библиотека подменялась через захват порядка поиска DLL. Avast указывала, что такой подход осложняет проверку: цифровая подпись основного исполняемого файла не вызывает подозрений. После загрузки компонент перехватывал почти 50 API Windows, скрывая окно и диалоги TeamViewer, а затем передавал на сервер управления идентификатор TeamViewer заражённой машины. Этот идентификатор вместе с заранее заданным паролем позволял подключиться к устройству удалённо.
DarkVNC относится к скрытым hVNC-инструментам: он создаёт на заражённой машине незаметный для пользователя рабочий стол, которым может управлять оператор. В материалах дела речь идёт не о доказанной вине, а об обвинениях; Минюст США подчёркивает, что Актулаев считается невиновным, пока его вина не будет установлена судом. Сам обвиняемый, согласно заявлениям российского посольства в Никосии, отрицал вину и говорил, что не знал об американских обвинениях.
Что учитывать компаниям
Microsoft с 2022 года по умолчанию блокирует VBA-макросы в файлах Office, полученных из интернета на устройствах Windows, то есть перекрывает использованный в этой кампании этап доставки. Однако деловая переписка, документы от кандидатов и сообщения на площадках поиска работы по-прежнему могут использоваться как приманка.
Для бизнеса практический вывод состоит в том, чтобы ограничивать запуск макросов из внешних документов, проверять неожиданные вложения и объяснять сотрудникам риск запросов на включение содержимого. Отдельного внимания требуют процессы найма и работы с подрядчиками, где обмен файлами и сообщениями происходит особенно часто.

