ТОП

Теги

Российский бизнес атакуют новой схемой: бухгалтеров разводят через "безопасный" документооборот

19.06.2026 11:47
Опубликовано в Techo

В последние месяцы российский бизнес столкнулся с новой волной кибератак, которые по своей дерзости и продуманности могут соперничать с лучшими образцами социальной инженерии. Речь идет не о банальном фишинге на электронную почту с просьбой «срочно перевести деньги», а о многоступенчатой схеме, превращающей работу штатного бухгалтера в инструмент ограбления компании. Как стало известно редакции, киберпреступники разработали изощренный метод проникновения в корпоративные сети, который уже принес им сотни миллионов рублей ущерба. О новой схеме кражи денег у компаний рассказали РИА Новости в компании-разработчике антивирусных решений F6, специалисты которой вплотную занялись расследованием деятельности группировки Hive0117.

По данным F6, данная хакерская группа ведет свою активную деятельность с конца 2021 года, однако пик ее эффективности пришелся на первые месяцы 2026 года. С начала года злоумышленникам удалось атаковать более трех тысяч организаций по всей России. И если раньше подобные кампании носили точечный характер, то теперь атака поставлена на поток: рассылки ведутся массово, а инструментарий постоянно дорабатывается с учетом защитных мер, которые внедряют компании. География жертв обширна — от небольших региональных ООО до крупных федеральных сетей, что говорит о высоком уровне автоматизации процессов у преступников.

Ключевая особенность новой схемы — грамотная работа с человеческой психологией и техническими уязвимостями одновременно. Аферисты рассылали на корпоративные почты бухгалтеров и финансовых директоров письма с темами, которые невозможно проигнорировать: «Счет на оплату», «Накладная», «Акт сверки взаимных расчетов» и даже «Задолженность по оплате». Эти формулировки идеально вписываются в рабочий контекст начала квартала, когда количество первичной документации исчисляется десятками, а бухгалтер физически не может проверить каждый файл. Внутри письма находился архив, защищенный паролем. Но самое коварное — пароль был прописан прямо в тексте самого письма. На первый взгляд это выглядит даже не как угроза, а как забота отправителя о безопасности файла, однако за этим стоял тонкий расчет. Дело в том, что многие антивирусные сканеры и почтовые фильтры не могут проверить содержимое зашифрованного архива, а если пользователь сам вводит пароль и открывает файл, то защитное ПО считает этот процесс легитимным действием человека, а не автоматической угрозой. Так преступники обходили сигнатуры антивирусов и попадали прямиком в операционную систему жертвы.

Как только бухгалтер открывал прикрепленный файл, на его компьютере активизировался троян удаленного доступа (RAT — Remote Access Trojan). Этот вредоносный код не уничтожает данные и не шифрует диски, как это делают программы-вымогатели. Его задача куда более деликатная и опасная — он тихо, без лишнего шума, извлекает сохраненные в браузере пароли, данные активных сессий интернет-банка, файлы cookie и логины от корпоративных систем дистанционного банковского обслуживания. По сути, хакеры получают готовый ключ от всего цифрового кошелька компании, даже не взламывая сложные многофакторные защиты, а просто используя уже авторизованную сессию бухгалтера. В этот момент они становятся невидимыми призраками внутри системы: все транзакции инициируются с доверенного IP-адреса и через легитимный браузер жертвы, что делает обнаружение атаки практически невозможным до момента списания средств.

По статистике, предоставленной компанией F6, из трех с лишним тысяч атак около 400 оказались успешными. Это означает, что примерно каждая восьмая компания потеряла деньги. Причем средний ущерб по итогам одного успешного инцидента вырос до 10 миллионов рублей. В некоторых случаях суммы кражи достигали 30–50 миллионов, что сопоставимо с квартальной выручкой среднего предприятия. Особый всплеск активности хакеров, по данным специалистов, пришелся на февраль и март — период, когда бухгалтерия наиболее загружена закрытием годовых отчетов и сдачей деклараций. В этой лихорадочной обстановке внимание притупляется, и даже опытный сотрудник может кликнуть по подозрительному файлу, думая, что это очередной счет от контрагента. К апрелю и маю активность рассылок несколько снизилась, однако эксперты полагают, что это временное затишье — группировка Hive0117 анализирует полученные данные и готовит новые сценарии атак для летнего периода, когда многие руководители уходят в отпуска, а контроль за финансами ослабевает.

Компания F6 уже выпустила ряд рекомендаций для корпоративных клиентов. Главный совет остается неизменным: никогда не открывать вложения из писем от неизвестных или малознакомых отправителей, даже если тема выглядит чрезвычайно срочной. Особое внимание следует уделять архивам с паролями — это классический признак вредоносной рассылки. Если же пользователь заподозрил неладное, необходимо немедленно изолировать устройство от локальной сети и интернета (отключить Wi-Fi и вытащить сетевой кабель) и сообщить о случившемся в ИТ-службу, чтобы предотвратить дальнейшее распространение трояна по корпоративной инфраструктуре. Дополнительно в F6 рекомендуют внедрять политику строгого контроля за активными сессиями интернет-банка, использовать аппаратные токены и регулярно менять пароли, не сохраняя их в браузере.

Это событие — лишь вершина айсберга в череде финансовых киберпреступлений последнего времени. Ранее мошенники уже начали активно красть банковские данные россиян с помощью фейковых ваучеров на бесплатный бензин, поддельных квитанций ЖКХ и фальшивых уведомлений от налоговой. Однако атака на бухгалтеров через «безопасные» паролированные архивы — это качественно новый уровень, где человеческий фактор и техническая изощренность сливаются воедино, создавая идеальный шторм для российского бизнеса. Бдительность сотрудников и регулярные обучающие тренинги по кибербезопасности сегодня становятся не менее важной инвестицией, чем покупка дорогого антивирусного ПО. В условиях нарастающей цифровой угрозы компаниям стоит помнить: лучший файрвол — это критическое мышление того, кто сидит за клавиатурой.

Авторизуйтесь, чтобы получить возможность оставлять комментарии

Stars




var SVG_ICONS = ' ';