Кибермошенники воруют деньги компаний под видом перечисления зарплаты
Несколько волн масштабных рассылок вредоносных писем, адресованных бухгалтерам российских компаний, обнаружили в феврале — марте 2026 года специалисты департамента киберразведки (Threat Intelligence) компании F6. Письма содержали троян удаленного доступа, который устанавливался на корпоративные компьютеры для последующего вывода средств.
Всего письма получили более 3000 российских компаний в сфере промышленности, ритейла, энергетики, медиа, туризма, финансов и страхования, телекома, транспорта и биотехнологий. Во всех случаях в письмах с темами «Акт сверки», «Счет на оплату» и «Уведомление об окончании срока бесплатного хранения» злоумышленники доставляли вредоносное ПО DarkWatchman.
DarkWatchman RAT — троян удаленного доступа. Используется хакерской группой Hive0117 для скрытого удаленного доступа к зараженному компьютеру, на котором троян может выполнять различные команды: загрузку других вредоносных программ, шпионаж и дальнейшее распространение по сети.
При открытии архива пользователь запускал скрытый внутри файл, который приводил к установке трояна. После этого злоумышленники могли получить доступ к системам дистанционного банковского обслуживания, через которые бухгалтеры совершают платежные операции.
Для вывода денег со счетов организаций киберпреступники использовали новую уловку. Используя удаленный доступ к системам дистанционного банковского обслуживания через взломанные компьютеры бухгалтеров, они оформляли платежи для зачисления на банковские счета по реестру. Формально это выглядело как перечисление зарплаты, однако в реестре были указаны банковские счета дропов. Если такие платежные операции не проходили через антифрод-системы, злоумышленники получали возможность вывести со счетов компаний значительные суммы.
Аналитики F6 подсчитали: средняя сумма ущерба компаний от успешных атак при использовании этой схемы в конце февраля — начале марта 2026 года составила около 3 млн рублей, а максимальная сумма похищенного превысила 14 млн рублей.
«В условиях новых угроз мы рекомендуем банкам усилить защиту юридических лиц на стороне клиента, а также осуществлять обязательный контроль зарплатных реестров на стороне трансакционной антифрод-системы», — говорит руководитель департамента Fraud Protection компании F6 Дмитрий Ермаков.
Источник: Banki.ru
Всего письма получили более 3000 российских компаний в сфере промышленности, ритейла, энергетики, медиа, туризма, финансов и страхования, телекома, транспорта и биотехнологий. Во всех случаях в письмах с темами «Акт сверки», «Счет на оплату» и «Уведомление об окончании срока бесплатного хранения» злоумышленники доставляли вредоносное ПО DarkWatchman.
DarkWatchman RAT — троян удаленного доступа. Используется хакерской группой Hive0117 для скрытого удаленного доступа к зараженному компьютеру, на котором троян может выполнять различные команды: загрузку других вредоносных программ, шпионаж и дальнейшее распространение по сети.
При открытии архива пользователь запускал скрытый внутри файл, который приводил к установке трояна. После этого злоумышленники могли получить доступ к системам дистанционного банковского обслуживания, через которые бухгалтеры совершают платежные операции.
Для вывода денег со счетов организаций киберпреступники использовали новую уловку. Используя удаленный доступ к системам дистанционного банковского обслуживания через взломанные компьютеры бухгалтеров, они оформляли платежи для зачисления на банковские счета по реестру. Формально это выглядело как перечисление зарплаты, однако в реестре были указаны банковские счета дропов. Если такие платежные операции не проходили через антифрод-системы, злоумышленники получали возможность вывести со счетов компаний значительные суммы.
Аналитики F6 подсчитали: средняя сумма ущерба компаний от успешных атак при использовании этой схемы в конце февраля — начале марта 2026 года составила около 3 млн рублей, а максимальная сумма похищенного превысила 14 млн рублей.
«В условиях новых угроз мы рекомендуем банкам усилить защиту юридических лиц на стороне клиента, а также осуществлять обязательный контроль зарплатных реестров на стороне трансакционной антифрод-системы», — говорит руководитель департамента Fraud Protection компании F6 Дмитрий Ермаков.
Источник: Banki.ru
Читайте также
В Соцфонде рассказали о росте страховых пенсий
Выплаты увеличатся с 1 августа
В июле спрос на наличные в России вырос почти на 40%
С 1 по 29 июля спрос на наличные среди россиян достиг 595,5 млрд руб., почти на 40% превысив июньский показатель
ЦБ установил официальные курсы на 3 августа
Рубль начал дорожать к доллару
Сбер запустил сезонный вклад с привлекательной ставкой для новых клиентов
С 30 июля по 31 октября текущего года в Сбере можно оформить свежий рублевый вклад «Выгодный старт +» с привлекательной доходностью
ВТБ запустил новый сезон программы стажировок ВТБ Юниор
В ВТБ стартовал новый сезон ежегодной программы оплачиваемых стажировок ВТБ Юниор в головном офисе и региональных отделениях
Минфин предлагает запретить взыскивать со страховщиков ОСАГО убытки сверх 400 тысяч рублей
Минфин РФ предлагает внести поправки в закон об ОСАГО, запрещающие взыскивать со страховщиков расходы на ремонт автомобиля сверх установленного законом лимита в 400 тысяч рублей
СДМ-Банк предлагает золотые слитки 999 пробы
В СДМ-Банке можно приобрести слитки весом от 1 до 100 грамм
Почему доллар поднялся выше ₽80: четыре причины падения курса рубля
Курс доллара поднялся выше ₽80 впервые с апреля 2026 года
Российский бизнес начал отказываться от «холодных» звонков клиентам
Внедрение маркировки входящих звонков привело к снижению доли «холодных» обзвонов
ВТБ признан лучшим цифровым банком для крупного бизнеса
Лидерство ВТБ отражает системное развитие интернет-банка «ВТБ Бизнес-онлайн» и последовательную цифровизацию ключевых процессов крупного бизнеса