GOFFEE расширяет фишинговые атаки на технологические компании Беларуси

Хакерская группировка GOFFEE запустила новую фишинговую кампанию против организаций технологического сектора. Помимо продолжающихся операций в России, группа активизировала деятельность в Беларуси, расширив географию атак и набор используемых инструментов.

Фишинг остается основным вектором атаки

GOFFEE по-прежнему использует фишинг для получения первоначального доступа к инфраструктуре жертв. В атакующих цепочках применяются техники удаленного внедрения в шаблоны, которые со временем претерпели незначительные изменения.

Цепочка заражения начинается с документов, содержащих payload в формате Base64. При открытии документа извлекаются и выполняются вредоносные макросы. В дальнейшем они загружают финальный payload — сборку .NET — непосредственно в память.

Фишинговые документы используют несколько способов загрузки, включая:

  • SMB;
  • WebDAV через HTTPS.

Сочетание собственного ВПО и легитимных инструментов

Кампании, зафиксированные в 2026 году, показывают, что GOFFEE диверсифицирует инструментарий, комбинируя собственное ВПО с общедоступными решениями. Операторы активно взаимодействуют с окружением скомпрометированных систем и используют легитимные системные утилиты для проведения разведки.

В частности, применяются PowerShell, tasklist и whoami. С их помощью злоумышленники собирают сведения о:

  • запущенных процессах;
  • пользователях и учетных записях;
  • сетевых конфигурациях.

На этапе разведки группировка целенаправленно ищет конфигурационные файлы и учетные данные, связанные с ПО для удаленного доступа, VPN-клиентами и программами для коммуникации. Это указывает на стремление получить возможности для lateral movement внутри скомпрометированных сетей.

Маскировка и закрепление в инфраструктуре

Использование легитимных загрузчиков демонстрирует стремление операторов маскировать вредоносную активность под обычные системные процессы. Для persistence применяются, в частности, методы регистрации вредоносных компонентов в качестве системных служб.

Кроме того, GOFFEE начала манипулировать легитимным программным обеспечением. В одном из сценариев группа использовала pgAdmin для перенаправления соединений на собственную инфраструктуру управления — C2.

Mythic в Linux-контейнере

Одним из наиболее заметных событий кампании стало обнаружение агента Mythic в Linux-контейнере. Это свидетельствует об адаптации GOFFEE к контейнеризованным средам и их использовании в качестве новой операционной платформы.

Такой подход отличается от прежней ориентации группы на специфические Unix-среды и указывает на стратегическое расширение поверхности атаки.

Скрытая эксфильтрация данных

Выявленные тактики, техники и процедуры (TTPs) демонстрируют высокую зависимость GOFFEE от практических действий внутри сетей жертв. Для сбора и передачи данных злоумышленники используют легитимные инструменты, а также HTTP-заголовок User-Agent в качестве скрытого канала эксфильтрации.

Эволюция тактик GOFFEE указывает на сохраняющуюся угрозу не только для российских технологических компаний, но и для организаций в Беларуси. Сочетание специально разработанных инструментов и легитимного программного обеспечения усложняет обнаружение атак и требует постоянного мониторинга инфраструктуры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: