GOFFEE: кибершпионаж, бэкдоры и скрытое закрепление в российской организации
GOFFEE, также известный как Paper Werewolf, на протяжении длительного времени сохранял доступ к инфраструктуре российской организации. Группа адаптировала инструменты по мере того, как защитники исследовали сеть, использовала несколько независимых каналов закрепления и применяла легитимные средства Windows для обхода обнаружения.
Первоначальный доступ через фишинг и социальную инженерию
Для проникновения в инфраструктуру злоумышленники рассылали вредоносные архивы, замаскированные под сообщения от государственных органов, подрядчиков и деловых партнеров. Такой подход позволял атакующим выдавать вредоносные файлы за документы, связанные с рабочими процессами организации.
После открытия архива злоумышленники использовали легитимную утилиту Windows mshta.exe. С ее помощью загружался агент QwakMyAgent Mythic с доменов, находившихся под контролем группы.
QwakMyAgent обеспечивал:
- удаленное управление скомпрометированной системой;
- сбор сведений об операционной системе и конфигурации устройства;
- развертывание дополнительных инструментов.
Разведка и перемещение внутри сети
На раннем этапе GOFFEE проводил ограниченную разведку. В основном группа определяла имена пользователей, уровни привилегий и базовую информацию о системах. После этого атакующие переходили к закреплению и перемещению внутри организации.
Для выполнения команд применялись CMD и PowerShell. В некоторых случаях команды запускались через скопированные легитимные интерпретаторы, что помогало обходить средства обнаружения, ориентированные на анализ процессов.
Для привилегированных операций и распространения по сети использовались:
- PsExec;
- WinRM;
- RDP;
- SSH;
- уязвимость Print Spooler.
Встроенные системные инструменты, включая sc.exe, curl.exe и certutil.exe, применялись для создания служб, доставки payload и установки сертификатов.
Импортированные сертификаты могли использоваться для последующей активности в роли посредника, в том числе для перехвата или модификации сетевого взаимодействия.
Набор backdoors и способы доставки вредоносного кода
GOFFEE развернул несколько backdoors, среди которых были:
- агенты Mythic;
- ElfDoor/BindSycler;
- SWATSSHD;
- lonelymine.
Вредоносный код доставлялся различными способами:
- через
mshta.exeиcurl.exe; - с использованием уже установленных backdoors;
- через скомпрометированные внутренние системы;
- во время интерактивных сеансов пользователей.
SSH-backdoors создавали зашифрованные туннели и поддерживали как входящие, так и обратные соединения. Это позволяло злоумышленникам сохранять доступ к системам и обходить ограничения, связанные с сетевой фильтрацией.
Loaders на базе Ebowla кодировали, сжимали и шифровали вредоносный код перед его выполнением в памяти, затрудняя анализ файлов и обнаружение подозрительной активности.
Шифрование и обход средств защиты
Агенты Mythic использовали HTTPS в сочетании с дополнительным шифрованием AES и RSA. Кроме того, применялись:
- Dynamic API Resolution;
- инъекция shellcode;
- ключи, специфичные для конкретного хоста;
- генерация ключей на основе имен компьютеров, каталогов или переменных окружения.
Такая комбинация затрудняла сетевой анализ, статическое исследование вредоносных файлов и повторное использование обнаруженных индикаторов компрометации.
Закрепление в инфраструктуре
Для сохранения доступа GOFFEE активно использовал механизмы автозапуска и системные компоненты Windows. В частности, группа задействовала:
- вредоносные Windows-службы;
ServiceDLLи группы служб;- запланированные задачи;
- механизмы автозагрузки в реестре, включая
AutodialDLL; - мониторы печати;
- автозагрузку командного процессора.
Атакующие также заменяли одобренные исполняемые файлы 7-Zip и Git на модифицированные версии. Кроме того, они изменяли установочные образы ISO Windows. Это создавало условия для косвенной компрометации новых систем при развертывании программного обеспечения или операционной системы.
Кража учетных данных
В ходе операции группа использовала несколько методов получения учетных данных и связанных с ними данных:
- дамп памяти процесса LSASS с помощью NanoDump и
comsvcs.dll; - сбор файла NTDS.dit с использованием RawCopy;
- атаки на протоколы аутентификации;
- модифицированные службы Bitrix, которые записывали учетные данные пользователей;
- кража каталогов данных Telegram.
Меры уклонения от обнаружения и анализа
Для сокрытия присутствия в инфраструктуре и усложнения цифровой криминалистики GOFFEE применял широкий набор приемов:
- имитация легитимных сервисов и файлов;
- переименование исполняемых файлов;
- подделка временных меток;
- использование уникальных доменов C2;
- мониторинг активности администраторов;
- одновременное развертывание нескольких backdoors;
- удаление данных Prefetch.
Мониторинг действий администраторов позволял атакующим корректировать поведение в сети и снижать вероятность обнаружения во время расследования инцидента или технических работ.
Вывод данных
Для эксфильтрации информации использовались как собственные backdoors, так и легитимные инструменты и внешние сервисы. В частности, данные выводились с помощью:
- rclone — в хранилище Mega;
curl.exe;- временных сервисов хостинга;
- HTTP-туннеля Neo-reGeorg.
Сочетание фишинга, злоупотребления штатными средствами Windows, нескольких механизмов закрепления, зашифрованных туннелей и гибкой инфраструктуры C2 позволило GOFFEE длительное время сохранять доступ к системам организации и адаптироваться к действиям защитников.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



