GOFFEE атакует организации России через фишинг, WarpRAT и PowerTaskel v2
Группа GOFFEE, также известная как Paper Werewolf, провела целевые фишинговые кампании преимущественно против организаций в России. Исследователи идентифицировали около 120 жертв. Наибольший интерес для атакующих представляли государственные, инженерные и производственные структуры. Активность группы также наблюдалась в нескольких странах СНГ и в единичных случаях в странах ЕС.
Фальшивое обновление Adobe Reader
В марте 2026 года GOFFEE распространяла фишинговые письма с PDF-документами на русском языке. Файлы выдавались за уведомления об обновлении Adobe Reader. Ссылка «Установить обновление» вела к загрузке архива Adobe_Reader_RU.zip с MD5 2cee7ab63de71482e8e928403d383af4.
В архиве находился исполняемый файл Inno Setup Adobe_Acrobat_Reader_Plugin_ru.exe с MD5 2e8170e2508d629cff5501333b006bf4. Установщик развертывал образец WarpRAT под именем adbp.exe, PDF-файл-приманку на русском языке и скрипт установки.
Возможности WarpRAT
WarpRAT взаимодействовал с C2-доменом ntpsum[.]online. Имплант поддерживал команды для изменения задержек обратного вызова, выполнения команд через cmd.exe /c, загрузки и скачивания файлов.
В ходе анализа WarpRAT получил команды tasklist и systeminfo. Их выполнение демонстрировало разведку на уровне хоста и процессов. Кроме того, вредоносное ПО пыталось обнаружить артефакты, связанные с работой в песочнице.
PowerShell-бэкдор на базе Mythic
Помимо WarpRAT, GOFFEE использовала легковесный бэкдор на основе PowerShell. Он создан на базе модифицированного агента Mythic и, по оценкам, представляет собой обновленную версию PowerTaskel под названием PowerTaskel v2.
Образец upd1.ps1 с MD5 7c24242ae5ca2eded6aa40dbd680d45e взаимодействовал с той же инфраструктурой C2, что и другой образец WarpRAT. В нее входил домен validsslcheck[.]com.
PowerShell-имплант выполнял check-in с использованием захардкоженного UUID, запрашивал tasking у Mythic-сервера и исполнял полученные от него команды PowerShell. Трафик C2 кодировался в Base64, а User-Agent имитировал браузер.
WarpRAT применял другие URL-пути и отправлял пустой User-Agent. Различия в сетевом взаимодействии не помешали связать оба бэкдора с одной группой.
Признаки единой операции
Кампания отражает продолжающееся использование GOFFEE целевого фишинга и приманочных документов. В операциях группы также применялись часто меняющиеся домены, инфраструктура обратного прокси, методы сокрытия и механизмы длительного доступа.
Общая C2-инфраструктура, сходство кода и пересечение операционных техник связывают WarpRAT и PowerTaskel v2 с группой GOFFEE.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



