Россиянина выдали США за рассылку 80 тысячам фрилансеров вредоносных Excel-файлов
Министерство юстиции США предъявило обвинения гражданину России Сеаржудину Тамирлановичу Актулаеву, 40 лет, которого 28 августа экстрадировали с Кипра. По версии прокуратуры Северного округа Калифорнии, в 2016–2017 годах он использовал около 255 поддельных учётных записей на известной фриланс-платформе, чтобы разослать примерно 80 тысячам её пользователей письма с вредоносными вложениями Excel.
Актулаева задержали на Кипре в мае 2025 года. 31 августа он впервые предстал перед федеральным судом в Сан-Франциско и был взят под стражу. Обвинительное заключение, составленное ещё 1 июня 2021 года, распечатали в день его явки. Саму платформу в документе не называют — лишь описывают как "известную технологическую компанию в сфере фриланс-занятости" из Северного округа Калифорнии.
Как работала схема
Письма содержали вложения Excel, предлагавшие получателю запустить макрос. Тот, в свою очередь, загружал из сети одну из двух вредоносных программ. Первая — вариант TVRAT (также известного как TVSPY или TeamSpy), троянца на базе TeamViewer. Вторая — DarkVNC, утилита скрытого VNC, впервые предложенная на форуме Exploit в ноябре 2016 года; она создаёт на заражённой машине невидимый рабочий стол, которым управляет оператор.
По данным Avast, разбиравшего в 2017 году образец TeamSpy, макрос подтягивал защищённый паролем установщик, где легитимные подписанные файлы TeamViewer соседствовали с вредоносной библиотекой msimg32.dll. Та подменяла системную DLL через перехват порядка загрузки — приём тем удобнее, что проверка подписи основного исполняемого файла ничего подозрительного не выявляла. Библиотека перехватывала около полусотни системных вызовов, скрывая окна TeamViewer от жертвы, после чего машина сообщала свой ID на сервер управления. Этого идентификатора вместе с заранее заданным паролем хватало для удалённого подключения.
Тысячи заражённых компьютеров обращались к управляющему домену, размещённому в США; около половины жертв находились в стране, многие — в том самом округе. В почтовом ящике, задействованном в схеме, нашёлся документ с учётными данными от интернет-магазинов и персональными сведениями сотен пострадавших.
Обвинения и контекст
Актулаеву вменяют сговор с целью мошенничества с использованием средств связи, распространение вредоносного кода, сговор ради компьютерного мошенничества, несанкционированный доступ к защищённым компьютерам и отягчённую кражу личных данных. Свою вину он отрицает и, по заявлениям российского посольства в Никосии, утверждал, что не знал о выдвинутых в США претензиях. В Минюсте напоминают, что обвинение — лишь набор утверждений, и до приговора действует презумпция невиновности.
Случай ложится в знакомый ряд: биржи фриланса и поиска работы остаются излюбленной приманкой злоумышленников. Стоит добавить, что рычаг этой конкретной кампании — макросы VBA — Microsoft с 2022 года по умолчанию блокирует в офисных файлах, скачанных из интернета.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.