В сентябре 2026 года бухгалтер мог найти через поисковую рекламу сайт «Главная книга бухгалтера». Кнопка загрузки выдавала не бланк, а ZIP-архив с программой внутри.

Центр кибербезопасности F6 связал эту кампанию с Buhtrap RAT. Это не «вирус для 1С»: подтверждённая цепочка заражает рабочее место. Опасность для 1С возникает дальше — если компьютер бухгалтера видит серверный сегмент, а его учётная запись открывает кластер, СУБД или каталоги резервных копий.

Задача администратора — сделать так, чтобы один запущенный EXE остался инцидентом одного компьютера. Для этого нужны три границы: на рабочем месте, между пользовательской и серверной сетью, возле данных и копий.

Как документ превращается в удалённый доступ

В новой кампании злоумышленники продвигали поддельный бухгалтерский сайт через поисковую рекламу. JavaScript на странице подменял загрузку документа: пользователь получал ZIP-архив, имя которого складывалось из даты и времени.

Разбор F.A.C.C.T. показывает содержимое такого архива. Внутри лежал загрузчик первой стадии с именем Документ № [0-9].exe. Расширение могло потеряться среди других столбцов Проводника, поэтому файл выглядел похожим на обычный документ.

После запуска загрузчик распаковывал вторую стадию. Та открывала Wordpad.exe с пустым документом и ждала, пока пользователь закроет окно. F.A.C.C.T. связывает эту паузу с обходом автоматических песочниц: короткая проверка могла завершиться раньше, чем начиналась следующая стадия.

Затем Buhtrap RAT сохранялся по пути вида:

%userprofile%\AppData\Local\%случайный_каталог%\%случайное_имя%.exe

Каталог и файл получали случайные латинские имена. Для запуска после входа пользователя программа добавляла запись в HKCU\Software\Microsoft\Windows\CurrentVersion\Run.

Этап атакиЧто видит бухгалтерЧто может заметить администраторГде остановить
Переход с рекламыПрофильный сайт с бухгалтерскими материаламиОбращение к новому или подозрительному доменуФильтрация веб-доступа, проверка новых доменов
ЗагрузкаZIP вместо ожидаемого бланкаАрхив загружен браузером из внешней сетиПравило для архивов и обучение на конкретном признаке
Первый запускФайл Документ № ….exeЗапуск EXE из пользовательского каталогаКонтроль запуска программ
Вторая стадияПустое окно WordPadДочерние процессы и файлы в AppData\LocalЗащита конечной точки и журналирование процессов
ЗакреплениеНичего заметногоНовая запись в HKCU\...\RunКонтроль автозагрузки и изоляция компьютера

Вывод: путь к серверу начинается на рабочем месте, но одним антивирусом его не перекрыть.

Сама схема не новая. F.A.C.C.T. относит первые атаки Buhtrap на финансовые учреждения к августу 2015 года. Тогда злоумышленники рассылали письма от имени Банка России. Позже они перешли к взломанным и поддельным профильным сайтам, где бланк служил приманкой.

По данным F6, в сентябре 2026 года код и последовательность заражения заметно не изменились. Авторы кампании обновили сетевую инфраструктуру доставки. Поэтому защита по одному домену или хешу файла быстро устареет, а ограничения прав и сетевых маршрутов продолжат работать.

Почему заражение бухгалтера угрожает контуру 1С

Исследование не подтверждает, что этот экземпляр Buhtrap сам ищет серверы 1С, крадёт пароль кластера или удаляет копии. Приписывать ему такие функции нельзя.

Риск строится на правах заражённого компьютера. Если бухгалтер использует одинаковые пароли, работает с локальными административными правами или видит серверные подсети, скомпрометированная учётная запись сокращает путь к другим системам.

В контуре 1С интерес представляют четыре зоны:

Vansec в руководстве по безопасности 1С относит к чувствительным данным файлы .dt, базы .1cd, тестовые копии, папки обмена и архивы. В них остаются финансовые документы, сведения о сотрудниках и контрагентах, управленческая отчётность.

Роли внутри конфигурации не защищают от прямого доступа к СУБД или файлам. Если учётная запись может открыть каталог базы либо подключиться к СУБД в обход клиента 1С, прикладные ограничения уже не контролируют действие.

Так же опасны старые выгрузки. Администратор защищает рабочую базу, но оставляет прошлогодний .dt в общей папке для подрядчика. Злоумышленнику не нужно пробиваться через кластер: данные уже лежат рядом с пользовательскими документами.

Внешние обработки требуют отдельного контроля

Файлы .epf содержат внешние обработки, а .erf — внешние отчёты. Они исполняют логику внутри 1С, поэтому свободный запуск таких файлов расширяет последствия компрометации пользователя.

Vansec перечисляет возможные действия внешней обработки: обращение к файловой системе, сетевым ресурсам и внешним компонентам, изменение данных и обход бизнес-ограничений. Это не описание Buhtrap, а отдельный маршрут атаки после захвата учётной записи или передачи вредоносного файла пользователю.

Пользователь не должен запускать любую обработку из почты, мессенджера или общей папки. Перед публикацией файл проверяют, а право запуска оставляют тем, кому оно нужно по работе.

Профили безопасности 1С ограничивают файловую систему, внешние компоненты, сетевые обращения и COM-объекты. Набор ограничений зависит от конфигурации и нужных ей интеграций. Сначала проверьте профиль на копии базы: жёсткое правило может остановить легитимный обмен или печатную форму.

Три границы сдерживают продвижение к серверу

Первая граница стоит на компьютере бухгалтера. Запретите обычному пользователю запускать программы из ZIP-архивов, каталогов загрузки и %userprofile%\AppData\Local. Конкретный механизм выбирайте по редакции Windows и системе управления рабочими станциями.

Такое правило нужно проверить на фактическом компьютере. Соберите список легитимных программ, которые запускаются из профиля пользователя, перенесите их в управляемые каталоги или выдайте точечные разрешения. Иначе общий запрет либо сломает работу, либо останется выключенным после первой жалобы.

Уберите локальные административные права у бухгалтеров. Для установки программы используйте отдельную административную учётную запись. Пароли Windows, 1С и СУБД тоже должны различаться: компрометация одного секрета не должна открывать остальные системы.

Вторая граница проходит между рабочей станцией и серверным контуром. Пользовательский сегмент должен видеть только те сервисы, которые нужны клиенту 1С. Административная консоль кластера, управление ОС и интерфейсы СУБД остаются в отдельном сегменте.

Не стройте правила по списку портов из случайной статьи. Нужные соединения зависят от версии платформы, СУБД и схемы публикации. Сначала зафиксируйте фактические потоки, затем оставьте разрешения между конкретными узлами.

У администратора кластера должен быть пароль. Службе 1С не нужны права администратора домена и доступ ко всем файловым ресурсам. Vansec предупреждает: доменная учётная запись службы с избыточными полномочиями помогает атакующему двигаться дальше внутри домена.

Третья граница защищает данные. СУБД принимает соединения только от серверов приложений и административных узлов. Рабочие станции не должны напрямую видеть сетевые каталоги с файлами СУБД, выгрузками и копиями.

ГраницаОпасная настройкаКак проверитьТребуемое состояние
Рабочее местоПользователь запускает EXE из AppData и архиваЗапустить безопасный тестовый файл по тому же путиСистема блокирует запуск и пишет событие
Учётные записиОдин пароль используется в Windows и 1ССверить правила выдачи и смены учётных данныхДля каждого контура свой секрет
Серверный сегментКомпьютер бухгалтера видит средства управленияПроверить соединения с пользовательской VLANУправление доступно только с административных узлов
Служба 1ССлужебная учётная запись имеет лишние доменные праваПроверить группы, права входа и доступ к папкамОставлены только права для работы службы
СУБДРабочие станции подключаются к СУБД напрямуюПроверить сетевые правила и журналы соединенийСУБД принимает рабочий трафик от нужных серверов
Резервные копииПользователь может изменить или удалить архивПроверить доступ от имени обычного бухгалтераПользовательские компьютеры не меняют копии

Вывод: заражение останется в пределах одного узла, если его права не соединяют рабочее место, серверный сегмент и хранилище копий.

Что делать, если файл уже запустили

Отключите компьютер от проводной и беспроводной сети. Не удаляйте загруженный архив, исполняемый файл и запись автозагрузки до фиксации признаков: после очистки будет сложнее установить путь заражения и затронутые учётные записи.

Запишите время запуска и имя файла. Проверьте, появился ли случайно названный каталог в %userprofile%\AppData\Local\, а также новая запись в:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run

Эти признаки описаны в разборе F.A.C.C.T. Они помогают проверить известную цепочку, но их отсутствие не доказывает чистоту компьютера. Исследование F6 указывает, что злоумышленники меняют инфраструктуру, а следующая версия может поменять файлы и закрепление.

Считайте скомпрометированными пароли, которые вводили или хранили на этом компьютере. С другого, проверенного узла смените пароль Windows, учётные данные 1С и административные секреты, если пользователь имел к ним доступ.

После смены проверьте, куда эта учётная запись входила. В список входят 1С, СУБД, консоль кластера, терминальные серверы, сетевые папки и система резервного копирования. Отдельно посмотрите технические учётные записи и сохранённые подключения на рабочем месте.

Затем проверьте серверные журналы за период от загрузки файла до изоляции компьютера. Ищите входы с его адреса, новые сеансы, обращения к административным интерфейсам и массовое чтение файлов. Порог «подозрительного количества» зависит от вашей обычной нагрузки, поэтому сравнивайте с предыдущими рабочими днями.

Если базы уже перестали открываться или получили новые расширения, не лечите их на исходном сервере. Порядок изоляции и работы с копиями описан в материале о восстановлении базы после шифрования.

Проверка контура на сегодня

Пройдите маршрут от компьютера бухгалтера до последней резервной копии. Проверка закончена, когда вы подтвердили пять состояний:

  1. Программа из ZIP и пользовательского каталога не запускается под обычной учётной записью.
  2. У бухгалтера нет локальных административных прав.
  3. Пароли Windows, 1С и административных систем не совпадают.
  4. Рабочая VLAN не видит управление кластером и СУБД.
  5. Пользователь с заражённого компьютера не может изменить или удалить резервные копии.

Доступность архива ещё не доказывает, что из него поднимется база. Serverzilla рекомендует раз в квартал разворачивать копию на отдельном стенде. Это периодичность Serverzilla, а не требование производителя 1С.

Для такой проверки можно подготовить отдельную машину из выведенного из эксплуатации сервера. Разворачивайте копию отдельно от рабочей базы, затем входите тестовым пользователем и открывайте нужные документы.

Финальное правило короткое: компьютер бухгалтера не должен обладать правами, с которыми один EXE доберётся до кластера 1С, СУБД и резервных копий. Проверяйте этот маршрут, а не название вредоносной программы.

buhtrap безопасность 1с защита рабочих станций резервное копирование сегментация сети