Перейти к основному контенту
LiMP VPN
Все новости

TVRAT-атака: россиянин заразил 80 000 фрилансеров

TVRAT-атака: россиянин заразил 80 000 фрилансеров

Коротко: Гражданин России Сеаржудин Актулаев экстрадирован в США и обвинён в том, что с 2016 по 2017 год заразил около 80 000 пользователей крупной фриланс-платформы троянами TVRAT и DarkVNC — рассылая им вредоносные Excel-файлы под видом рабочих предложений. Уголовное дело наглядно показывает, как злоумышленники эксплуатируют доверие к деловой переписке.

Что произошло

3 сентября 2026 года Министерство юстиции США рассекретило обвинительное заключение, поданное ещё в июне 2021 года в Северном округе Калифорнии. Согласно материалам дела, Актулаев создал около 255 поддельных аккаунтов на одной из крупнейших мировых фриланс-платформ и рассылал потенциальным жертвам Excel-файлы, якобы содержащие условия контрактов или технические задания. 28 августа 2026 года он был передан американским властям — после задержания на Кипре ещё в мае 2025 года.

Как работали трояны TVRAT и DarkVNC

При открытии файла встроенный макрос незаметно скачивал и запускал сразу две вредоносные программы:

  • TVRAT (он же TVSPY, TeamSpy) — перехватывает управление приложением TeamViewer, давая злоумышленнику полный удалённый доступ к компьютеру жертвы без каких-либо видимых признаков.
  • DarkVNC — создаёт скрытый виртуальный рабочий стол: атакующий может работать на машине жертвы, не открывая привычных окон интерфейса.

Оба инструмента передавали данные на командный сервер злоумышленника и использовались для кражи учётных данных, платёжной информации и персональных сведений.

Масштаб и жертвы

По данным следствия, вредоносные файлы получили около 80 000 пользователей из разных стран — примерно половина из них проживала в США. Конкретная платформа в официальных документах не называется, однако аналитики единодушно указывают на Upwork — крупнейшую биржу фриланса со штаб-квартирой в Северной Калифорнии. Актулаеву предъявлены обвинения в сговоре, умышленном повреждении компьютеров, несанкционированном доступе и краже персональных данных при отягчающих обстоятельствах; совокупный максимальный срок — около 20 лет лишения свободы.

Почему это важно для удалённых работников

Эта атака — пример «делового фишинга» (spear phishing): жертвы не кликали по сомнительным ссылкам из спама, а открывали файлы в рамках обычного рабочего взаимодействия с новым «работодателем». Именно отсутствие подозрительного контекста делает такой вектор особенно опасным.

После получения доступа через TeamViewer злоумышленники могли просматривать и скачивать любые файлы, перехватывать данные банковских карт, устанавливать дополнительные зловреды и использовать заражённую машину как плацдарм для атак на клиентов жертвы. Шифрование трафика через VPN не предотвращает само заражение через документ, но существенно затрудняет злоумышленнику перехват сетевых данных после компрометации — передача паролей, банковских сессий и корпоративного трафика остаётся скрытой.

Как защититься от RAT-атак через документы

Специалисты рекомендуют следующий минимум для удалённых работников и фрилансеров:

  • Отключите макросы по умолчанию в Microsoft Office. Современные версии Office уже блокируют макросы из файлов, полученных из интернета, — убедитесь, что защита не была отключена вручную.
  • Открывайте незнакомые файлы в облаке: Google Docs или Microsoft 365 Online не запускают вредоносные макросы на вашем устройстве.
  • Не устанавливайте TeamViewer и AnyDesk по просьбе нового работодателя: легитимные клиенты не нуждаются в удалённом доступе к вашему ПК в ходе собеседования или тестового задания.
  • Проверяйте нового «работодателя»: запросите видеозвонок, найдите профиль в LinkedIn, убедитесь в реальности компании до открытия любых вложений.

О том, как VPN защищает ваши данные при работе в сети, читайте в блоге LiMP VPN.

Источники

TVRAT-атака: россиянин заразил 80 000 фрилансеров | LiMP VPN