Кибермошенники воруют деньги компаний под видом перечисления зарплаты
Несколько волн масштабных рассылок вредоносных писем, адресованных бухгалтерам российских компаний, обнаружили в феврале — марте 2026 года специалисты департамента киберразведки (Threat Intelligence) компании F6. Письма содержали троян удаленного доступа, который устанавливался на корпоративные компьютеры для последующего вывода средств.
Всего письма получили более 3000 российских компаний в сфере промышленности, ритейла, энергетики, медиа, туризма, финансов и страхования, телекома, транспорта и биотехнологий. Во всех случаях в письмах с темами «Акт сверки», «Счет на оплату» и «Уведомление об окончании срока бесплатного хранения» злоумышленники доставляли вредоносное ПО DarkWatchman.
DarkWatchman RAT — троян удаленного доступа. Используется хакерской группой Hive0117 для скрытого удаленного доступа к зараженному компьютеру, на котором троян может выполнять различные команды: загрузку других вредоносных программ, шпионаж и дальнейшее распространение по сети.
При открытии архива пользователь запускал скрытый внутри файл, который приводил к установке трояна. После этого злоумышленники могли получить доступ к системам дистанционного банковского обслуживания, через которые бухгалтеры совершают платежные операции.
Для вывода денег со счетов организаций киберпреступники использовали новую уловку. Используя удаленный доступ к системам дистанционного банковского обслуживания через взломанные компьютеры бухгалтеров, они оформляли платежи для зачисления на банковские счета по реестру. Формально это выглядело как перечисление зарплаты, однако в реестре были указаны банковские счета дропов. Если такие платежные операции не проходили через антифрод-системы, злоумышленники получали возможность вывести со счетов компаний значительные суммы.
Аналитики F6 подсчитали: средняя сумма ущерба компаний от успешных атак при использовании этой схемы в конце февраля — начале марта 2026 года составила около 3 млн рублей, а максимальная сумма похищенного превысила 14 млн рублей.
«В условиях новых угроз мы рекомендуем банкам усилить защиту юридических лиц на стороне клиента, а также осуществлять обязательный контроль зарплатных реестров на стороне трансакционной антифрод-системы», — говорит руководитель департамента Fraud Protection компании F6 Дмитрий Ермаков.
Источник: Banki.ru
Всего письма получили более 3000 российских компаний в сфере промышленности, ритейла, энергетики, медиа, туризма, финансов и страхования, телекома, транспорта и биотехнологий. Во всех случаях в письмах с темами «Акт сверки», «Счет на оплату» и «Уведомление об окончании срока бесплатного хранения» злоумышленники доставляли вредоносное ПО DarkWatchman.
DarkWatchman RAT — троян удаленного доступа. Используется хакерской группой Hive0117 для скрытого удаленного доступа к зараженному компьютеру, на котором троян может выполнять различные команды: загрузку других вредоносных программ, шпионаж и дальнейшее распространение по сети.
При открытии архива пользователь запускал скрытый внутри файл, который приводил к установке трояна. После этого злоумышленники могли получить доступ к системам дистанционного банковского обслуживания, через которые бухгалтеры совершают платежные операции.
Для вывода денег со счетов организаций киберпреступники использовали новую уловку. Используя удаленный доступ к системам дистанционного банковского обслуживания через взломанные компьютеры бухгалтеров, они оформляли платежи для зачисления на банковские счета по реестру. Формально это выглядело как перечисление зарплаты, однако в реестре были указаны банковские счета дропов. Если такие платежные операции не проходили через антифрод-системы, злоумышленники получали возможность вывести со счетов компаний значительные суммы.
Аналитики F6 подсчитали: средняя сумма ущерба компаний от успешных атак при использовании этой схемы в конце февраля — начале марта 2026 года составила около 3 млн рублей, а максимальная сумма похищенного превысила 14 млн рублей.
«В условиях новых угроз мы рекомендуем банкам усилить защиту юридических лиц на стороне клиента, а также осуществлять обязательный контроль зарплатных реестров на стороне трансакционной антифрод-системы», — говорит руководитель департамента Fraud Protection компании F6 Дмитрий Ермаков.
Источник: Banki.ru
Читайте также
Минфин предложил пересчитать НДФЛ с выигрышей у букмекеров задним числом
Новые правила распространят на выплаты с 2023 года, а от пеней освободят тех, кто погасит налог до февраля 2027 года
Минцифры вновь прорабатывает введение платы за использование VPN
Теперь, однако, обсуждается лимит только для 5G, и не в 15, а в 50 Гб
Российский бизнес почти не улучшил цифровую защиту за полгода
У 92,6% компаний рейтинг безопасности остался прежним
Налоговая инициатива Минфина: как вырастут платежи с продажи недвижимости
Эксперты оценили возможный рост налоговых платежей с продажи недвижимости
Средний размер микрозайма в России вырос на 37% за год
После ужесточения регулирования МФО стали чаще отказывать в займах закредитованным заемщикам и начали искать новые способы поддержать выдачу
В ГД предложили компенсировать учителям 50% первоначального взноса по ипотеке
В первую очередь программа должна быть рассчитана на специалистов начального и общего образования, отметила глава комитета Госдумы по труду, соцполитике и делам ветеранов Элеонора Кавшар
Налоги на вклады и имущество: как заплатить без ошибок в 2026 году
ФНС начала рассылать уведомления об уплате налогов на имущество, машины, землю и проценты по вкладам за прошлый год
В Госдуме предложили запустить льготное кредитование для самозанятых и ИП
Инициатива принадлежит «Справедливой России»
Газпромбанк повысил ставки по вкладам с 3 октября
Максимальная доходность достигает 16% годовых на срок 1095 дней по вкладу, привязанному к ключевой ставке ЦБ
Клиенты «Озона» теперь могут оплачивать заказы наличными
Операция проводится через банкоматы Oзон Банка