Русского хакера довели до суда США за Excel-рассылку трояна на 80 тысяч фрилансеров

Изображение: recraft
Американская прокуратура предъявила обвинения 40-летнему россиянину Сержудину Актулаеву за фишинговую кампанию против пользователей крупной биржи фриланса. С июня 2016 по ноябрь 2017 года он вёл 255 поддельных аккаунтов и рассылал соискателям файлы Excel с вредоносными макросами. Вложения получили около 80 тысяч человек, и часть из них запустила документ, даже не подозревая, что внутри поселился троян.
Дело всплыло почти через 10 лет после самих атак. Федеральное большое жюри Калифорнии выдвинуло обвинения ещё в июне 2021 года, но материалы держали закрытыми. В мае 2025 года Актулаева задержали в аэропорту Ларнаки на Кипре, а затем добились его экстрадиции в США. Первое заседание по делу назначено на 5 октября, процесс ведёт окружной судья Донато.
Схема строилась без изысков, но масштаб получился нешуточный. Через фальшивые профили на платформе для поиска работы Актулаев писал соискателям от имени рекрутера и прикладывал Excel-файл под видом рабочего документа.
Для 2016 года это был почти классический ход, но сработал он на удивление хорошо, ведь резюме и техзадания в вордовских и эксельных файлах фрилансеры получают каждый день и открывают их не глядя. Стоило запустить файл и разрешить макросы, как на компьютер сразу подгружался вредоносный модуль из сети, и никакого второго клика жертве больше не требовалось.
Механика атаки держалась на нескольких элементах:
- аккаунты маскировались под рекрутеров и заказчиков проектов;
- жертвам присылали Excel-файлы с вредоносными макросами;
- после запуска макроса система забирала с сервера вредоносный модуль;
- заражение проходило без всплывающих окон и лишних подтверждений;
В арсенале фигурировали два инструмента удалённого доступа, TVRAT, также известный как TeamSpy или TVSPY, и DarkVNC. Первый открывал доступ к системе через TeamViewer, второй решал ту же задачу через VNC Viewer. Оба инструмента давно знакомы специалистам по разбору инцидентов, но от этого не становятся менее рабочими.
Велосипед никто не изобретал, TeamViewer и VNC и так стоят на половине офисных машин, оставалось только получить к ним доступ через заражённый файл. На экране жертвы могло вообще ничего не поменяться, пока на другом конце атакующий спокойно листал файлы и пароли, будто зашёл в чужой кабинет с ключом от входной двери.
Отмечается, что вредоносные программы собирали данные с заражённых устройств и пересылали их на управляющие серверы, откуда информация расходилась по рукам сообщников для дальнейшего мошенничества.
География жертв вышла широкой, хотя примерно половина заражённых машин оказалась в США, и заметная доля пришлась на Северный округ Калифорнии. Среди украденного оказались логины от аккаунтов интернет-магазинов и личные данные пользователей платформы, которые потом легко продать или пустить в оборот на теневых форумах.
Из похищенного чаще всего встречалось следующее:
- логины и пароли от аккаунтов онлайн-магазинов;
- персональные данные пользователей платформы для фриланса;
- сведения о заражённых устройствах и их местоположении;
- доступы к платёжным сервисам жертв;
Похожая связка Excel-макрос плюс троян регулярно всплывает и в атаках на пользователей русскоязычных бирж фриланса, так что файл от нового заказчика разумнее открывать в облачном просмотрщике или песочнице, а не сразу двойным кликом по значку. Для фрилансеров из России риск остаётся вполне актуальным, поскольку схема с фальшивым рекрутером не привязана к конкретной платформе и легко переносится на любой сервис для поиска подработки, включая русскоязычные биржи.
Снизить риск такой рассылки помогают простые привычки:
- макросы стоит активировать только при полной уверенности в отправителе;
- профиль рекрутера полезно сверять по прошлым публикациям и отзывам;
- подозрительное вложение лучше проверить антивирусом перед запуском;
- при малейших сомнениях сообщение стоит отправлять в поддержку платформы;
Домены, через которые вредонос связывался с управляющими серверами, оплачивались криптовалютой, что заметно усложняло поиск концов. Следователи нашли тысячи заражённых машин, которые годами выходили на связь с сервером управления, размещённым прямо в США, буквально под носом у тех, кто это и расследовал.
Интересно, что в тот же понедельник Минюст США объявил об операции против ботнета Sality, одной из самых долгоживущих киберпреступных сетей, работающей уже больше десяти лет.
Операция против Sality шла по нескольким направлениям сразу:
- в ней участвовали правоохранители нескольких стран;
- к делу подключились и частные компании из сферы информационных технологий;
- цель операции состояла в отключении инфраструктуры многолетнего ботнета;
- расследование по Sality велось одновременно с рассекречиванием дела Актулаева;
Если обвинения подтвердятся в суде, перед американскими присяжными окажется человек, чья схема держалась на одном файле Excel и доверии соискателей к письму от потенциального работодателя. Простая на первый взгляд рассылка растянулась на десятилетие судебных процедур и добралась до Кипра раньше, чем до зала суда, а закончилась в итоге на скамье подсудимых в Калифорнии.
Ранее сообщалось, что группировка UAC-0099 спрятала внутри заражённого VBS-скрипта комментарий с просьбой помочь создать ядерное оружие. Сам вредоносный файл эту строку не выполняет и не запускает, однако автоматический ИИ-анализатор может воспринять фразу как реальный запрос и прекратить разбор кода. Компания ESET назвала этот приём GuardBreaker и связала находку с российским кибершпионским кластером, который активен как минимум с 2022 года.
Эксперты CISOCLUB отметили, что дело Актулаева показывает, насколько долго может жить простая схема с вредоносным Excel-файлом и фальшивым рекрутером. Такие атаки не требуют дорогих эксплойтов и держатся на доверии к письму от потенциального заказчика. Пока биржи фриланса не начнут проверять вложения жёстче, чем сейчас, схема будет работать и дальше, просто под новыми именами и доменами.
Расследование заняло почти 10 лет, и это само по себе говорит о сложности сбора доказательств по трансграничным делам. Экстрадиция из Кипра показывает, что у фигурантов подобных дел остаётся не так много безопасных маршрутов передвижения. Проверка отправителя и осторожность с макросами по-прежнему защищают лучше любого антивируса.



