VMTech
Обсудить проект

В США предъявили обвинения по делу о рассылке Excel-малвари

В США предъявили обвинения по делу о рассылке Excel-малвари

Минюст США предъявил обвинения 40-летнему гражданину России Сеаржудину Тамирлановичу Актулаеву, экстрадированному с Кипра 28 августа. По версии следствия, в 2016–2017 годах он использовал около 255 поддельных аккаунтов на фриланс-платформе для рассылки Excel-вложений с вредоносным ПО примерно 80 тыс. пользователей.

Актулаева задержали на Кипре в мае 2025 года. 31 августа он впервые предстал перед федеральным судом в Сан-Франциско и был оставлен под стражей. Обвинительное заключение датировано 1 июня 2021 года и было рассекречено в день его явки в суд.

Как работала рассылка

В документах Excel получателям предлагали запустить макрос. После этого макрос загружал вредоносную программу из интернета. В обвинении названы два семейства: вариант TVRAT, также известный как TVSPY или TeamSpy, и DarkVNC.

Оба инструмента, как утверждает Минюст США, позволяли удалённо управлять заражённым компьютером и отправляли собранные данные на сервер управления. Тысячи инфицированных устройств обращались к домену управления, размещённому в США; около половины пострадавших находились в стране, многие — в Северном округе Калифорнии.

Следствие также заявляет, что в общем документе почтового аккаунта, задействованного в схеме, находились учётные данные для сервисов электронной коммерции и персональная информация сотен потерпевших. Полученные сведения, по версии обвинения, использовались Актулаевым и его предполагаемыми сообщниками для мошенничества и другой преступной деятельности.

Технические особенности TVRAT

TVRAT использовал легитимные компоненты TeamViewer. Avast в 2017 году описывала образец TeamSpy, распространявшийся через Excel-макросы: макрос загружал защищённый паролем установщик с подписанными бинарными файлами TeamViewer и вредоносной библиотекой msimg32.dll.

Библиотека подменялась через захват порядка поиска DLL. Avast указывала, что такой подход осложняет проверку: цифровая подпись основного исполняемого файла не вызывает подозрений. После загрузки компонент перехватывал почти 50 API Windows, скрывая окно и диалоги TeamViewer, а затем передавал на сервер управления идентификатор TeamViewer заражённой машины. Этот идентификатор вместе с заранее заданным паролем позволял подключиться к устройству удалённо.

DarkVNC относится к скрытым hVNC-инструментам: он создаёт на заражённой машине незаметный для пользователя рабочий стол, которым может управлять оператор. В материалах дела речь идёт не о доказанной вине, а об обвинениях; Минюст США подчёркивает, что Актулаев считается невиновным, пока его вина не будет установлена судом. Сам обвиняемый, согласно заявлениям российского посольства в Никосии, отрицал вину и говорил, что не знал об американских обвинениях.

Что учитывать компаниям

Microsoft с 2022 года по умолчанию блокирует VBA-макросы в файлах Office, полученных из интернета на устройствах Windows, то есть перекрывает использованный в этой кампании этап доставки. Однако деловая переписка, документы от кандидатов и сообщения на площадках поиска работы по-прежнему могут использоваться как приманка.

Для бизнеса практический вывод состоит в том, чтобы ограничивать запуск макросов из внешних документов, проверять неожиданные вложения и объяснять сотрудникам риск запросов на включение содержимого. Отдельного внимания требуют процессы найма и работы с подрядчиками, где обмен файлами и сообщениями происходит особенно часто.

#cybersecurity#malware#phishing#remotesecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 02.09.2026
Instagram

В США предъявили обвинения по делу о рассылке Excel-малвари

Открыть публикацию в Instagram ↗