GOFFEE расширяет фишинговые атаки на технологические компании Беларуси
Хакерская группировка GOFFEE запустила новую фишинговую кампанию против организаций технологического сектора. Помимо продолжающихся операций в России, группа активизировала деятельность в Беларуси, расширив географию атак и набор используемых инструментов.
Фишинг остается основным вектором атаки
GOFFEE по-прежнему использует фишинг для получения первоначального доступа к инфраструктуре жертв. В атакующих цепочках применяются техники удаленного внедрения в шаблоны, которые со временем претерпели незначительные изменения.
Цепочка заражения начинается с документов, содержащих payload в формате Base64. При открытии документа извлекаются и выполняются вредоносные макросы. В дальнейшем они загружают финальный payload — сборку .NET — непосредственно в память.
Фишинговые документы используют несколько способов загрузки, включая:
- SMB;
- WebDAV через HTTPS.
Сочетание собственного ВПО и легитимных инструментов
Кампании, зафиксированные в 2026 году, показывают, что GOFFEE диверсифицирует инструментарий, комбинируя собственное ВПО с общедоступными решениями. Операторы активно взаимодействуют с окружением скомпрометированных систем и используют легитимные системные утилиты для проведения разведки.
В частности, применяются PowerShell, tasklist и whoami. С их помощью злоумышленники собирают сведения о:
- запущенных процессах;
- пользователях и учетных записях;
- сетевых конфигурациях.
На этапе разведки группировка целенаправленно ищет конфигурационные файлы и учетные данные, связанные с ПО для удаленного доступа, VPN-клиентами и программами для коммуникации. Это указывает на стремление получить возможности для lateral movement внутри скомпрометированных сетей.
Маскировка и закрепление в инфраструктуре
Использование легитимных загрузчиков демонстрирует стремление операторов маскировать вредоносную активность под обычные системные процессы. Для persistence применяются, в частности, методы регистрации вредоносных компонентов в качестве системных служб.
Кроме того, GOFFEE начала манипулировать легитимным программным обеспечением. В одном из сценариев группа использовала pgAdmin для перенаправления соединений на собственную инфраструктуру управления — C2.
Mythic в Linux-контейнере
Одним из наиболее заметных событий кампании стало обнаружение агента Mythic в Linux-контейнере. Это свидетельствует об адаптации GOFFEE к контейнеризованным средам и их использовании в качестве новой операционной платформы.
Такой подход отличается от прежней ориентации группы на специфические Unix-среды и указывает на стратегическое расширение поверхности атаки.
Скрытая эксфильтрация данных
Выявленные тактики, техники и процедуры (TTPs) демонстрируют высокую зависимость GOFFEE от практических действий внутри сетей жертв. Для сбора и передачи данных злоумышленники используют легитимные инструменты, а также HTTP-заголовок User-Agent в качестве скрытого канала эксфильтрации.
Эволюция тактик GOFFEE указывает на сохраняющуюся угрозу не только для российских технологических компаний, но и для организаций в Беларуси. Сочетание специально разработанных инструментов и легитимного программного обеспечения усложняет обнаружение атак и требует постоянного мониторинга инфраструктуры.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



