Министерството на правосъдието на САЩ (DoJ) повдигна обвинения срещу руски гражданин, екстрадиран от Кипър на 28 август, за използване на приблизително 255 фалшиви профила в платформа за фрилансъри с цел изпращане на прикачени Excel файлове със зловреден код до около 80 000 нейни потребители през 2016 и 2017 г.

Саржудин Тамирланович Актулаев (40 г.) бе арестуван в Кипър през май 2025 г., съобщиха от Прокуратурата на САЩ за Северния окръг на Калифорния в съобщение за пресата. Той се появи за първи път пред федералния съд в Сан Франциско на 31 август и бе задържан под стража.

Обвинителният акт, внесен на 1 юни 2021 г. и разкрит в деня на явяването му в съда, описва платформата само като „известна технологична компания за заетост на свободна практика“, базирана в Северния окръг на Калифорния.

Хиляди компютри, инфектирани с TVRAT — един от двата вида зловреден софтуер, посочени в обвинението — са изпращали заявки към команден сървър (C2), хостван в САЩ, като приблизително половината от жертвите са се намирали в страната, много от които в същия окръг.

Споделен документ в имейл профила, използван в схемата, е съдържал данни за вход в платформи за електронна търговия и лична идентифицираща информация (PII) за стотици жертви.

Актулаев е обвинен в заговор за извършване на измама по електронна поща; предаване на програма, информация, код или команда с цел причиняване на щети на защитени компютри; заговор за извършване на компютърна измама; неоторизиран достъп до защитен компютър за получаване на информация с цел финансова печалба и кражба на самоличност при утежняващи обстоятелства.

В обвинителния акт се твърди, че от юни 2016 г. до ноември 2017 г. съобщенията са съдържали прикачени Excel файлове, които подканвали получателите да стартират макрос. След това макросът изтеглял зловреден код от интернет.

Разпространяваните заплахи са били вариант на TVRAT — троянски кон за отдалечен достъп (RAT), базиран на TeamViewer и известен също като TVSPY или TeamSpy, както и DarkVNC. И двата инструмента са предоставяли на атакуващите отдалечен контрол върху инфектирания компютър.

И двата зловредни софтуера са изпращали откраднати данни към C2 сървъра, откъдето те са били събирани и използвани от Актулаев и неговите съучастници за извършване на измами или друга престъпна дейност, заяви Министерството на правосъдието.

В съобщението на Министерството се посочва, че TVRAT се възползва от уязвимост в TeamViewer. Руската компания за киберсигурност Kaspersky използва същия термин в доклада си от март 2013 г. за TeamSpy, заявявайки, че злонамереният модул „използва уязвимост в TeamViewer v6, известна като Dll-hijacking“.

„Нямаме доказателства да предположим съществуването на уязвимост в нашия софтуер“, заяви говорител на TeamViewer пред Security Affairs през февруари 2017 г.

От Avast, които анализираха проба от TeamSpy, разпространявана чрез макроси в Excel през април 2017 г., заявиха, че макросът извлича защитен с парола инсталатор, който комбинира легитимни, дигитално подписани двоични файлове на TeamViewer със злонамерена библиотека msimg32.dll.

Библиотеката се зарежда на мястото на оригиналната динамично свързана библиотека (DLL) на Windows чрез прихващане на реда на търсене на DLL (DLL search order hijacking). От Avast отбелязват, че това е „хитра техника“, тъй като проверката на цифровия подпис на главния изпълним файл не разкрива нищо съмнително.

След като се зареди, библиотеката прихваща близо 50 приложни програмни интерфейса (API) на Windows, за да предотврати показването на прозореца на TeamViewer и неговите диалогови прозорци пред жертвата. След това инфектираната машина съобщава своя TeamViewer ID на C2 сървъра. Този ID, заедно с предварително зададена парола, е достатъчен за атакуващите да се свържат дистанционно с компютъра, отбелязват от Avast.

От своя страна DarkVNC е скрит инструмент за виртуално мрежово изчисление (hVNC), който за първи път е бил рекламиран във форума Exploit на 24 ноември 2016 г., съобщиха от eSentire в анализ от февруари 2024 г.

Инструментът създава скрит работен плот на инфектираната машина, който киберпрестъпникът да контролира. Microsoft блокира макросите Visual Basic for Applications (VBA) по подразбиране от 2022 г. в Office файлове, получени от интернет на устройства с Windows — стъпката за доставка, на която разчиташе тази кампания.

Актулаев отрича вината си и заявява, че не е знаел за обвиненията на САЩ, според изявления на руското посолство в Никозия, съобщени от РИА Новости и ТАСС по-рано тази година.

Министерството на правосъдието отбеляза, че обвинителният акт съдържа само твърдения и че Актулаев се счита за невинен до доказване на вината му в съда.

Случаят се развива на фона на това, че сайтовете за търсене на работа и свободна практика остават честа стръв за подкрепяни от държавата злонамерени субекти. От ESET съобщиха през февруари 2025 г., че севернокорейски хакери използват същата стръв с платформи за фриланс срещу софтуерни разработчици.

Миналия месец кампании с фалшиви вербовчици бяха документирани от Check Point Research, които съобщиха, че вълна на Lazarus Group е комбинирала фалшиви оферти за работа със задна врата за отдалечен достъп, както и от Екипа за реагиране при извънредни ситуации в компютърните системи на Украйна (CERT-UA), които заявиха, че клъстер, свързан със Sandworm, се свързва с кандидати през чат в сайтове за работа, преди да прокара клиент за виртуална частна мрежа (VPN), който може да изпълнява команди.