GoGRPC: вишинг через Teams и атаки вымогателей
С января 2026 года исследователи Zscaler ThreatLabz отслеживают активность злоумышленника, который, предположительно, действует как брокер первоначального доступа (IAB) для группировок, специализирующихся на программах-вымогателях. Серия атак демонстрирует тщательно выстроенную цепочку компрометации, объединяющую социальную инженерию, легитимные инструменты удалённого администрирования и кастомное вредоносное ПО с нетрадиционными протоколами связи.
Вектор атаки: вишинг и Quick Assist
Первоначальное вторжение осуществляется через спам-рассылки: злоумышленники выдают себя за сотрудников ИТ-отдела и, используя техники вишинга в Microsoft Teams, убеждают жертву запустить сеанс Quick Assist — встроенного средства удалённой поддержки Windows. После получения контроля над рабочей станцией атакующие применяют команды PowerShell для развёртывания основного полезного груза, а также создают механизмы закрепления в системе — в частности, путём модификации ключей реестра.
GoGRPC: бэкдор на базе gRPC с четырьмя лицами
Центральным элементом кампании выступает бэкдор GoGRPC, написанный на языке Go. ThreatLabz выделила четыре различных варианта этого вредоносного инструмента — Lep, Giver, Pet и Kind. Каждый из них обладает пересекающимся функционалом, однако отличается деталями реализации. Ключевая особенность семейства — использование протокола gRPC для коммуникации с командным центром (C2), что резко контрастирует с типичными сценариями применения gRPC в публичных фреймворках, где он чаще обеспечивает внутреннее взаимодействие компонентов.
«Бэкдор использует gRPC для связи с C2, что является отклонением от типичного использования в публичных фреймворках, где gRPC в основном обеспечивает коммуникацию между внутренними компонентами», — подчёркивают в ThreatLabz.
Такая архитектура позволяет оператору поддерживать постоянное активное соединение, проверять управляющие команды через начальные рукопожатия и выполнять команды оболочки либо ретранслировать сетевой трафик. Среди характерных особенностей вариантов GoGRPC, особенно заметных в Lep и Giver:
- проверки, предотвращающие одновременный запуск нескольких экземпляров;
- сбор информации о хосте — имени машины и GUID для идентификации устройства;
- эволюционное усложнение: более поздние итерации внедряют техники обфускации, затрудняющие реверс-инжиниринг.
Экосистема вредоносных инструментов
Помимо основного бэкдора, оператор задействует целый арсенал вспомогательного вредоносного ПО:
- BlindDoor — напрямую взаимодействует с C2-сервером и выполняет полученные команды, не передавая обратно результаты их исполнения;
- S3Siphon — инструмент эксфильтрации, загружающий отобранные по заданным критериям файлы в хранилище AWS S3, что создаёт плацдарм для будущего вымогательства;
- RevSocket и PyGRPC — SOCKS-прокси, использующие защищённые методы связи, включая TLS и AES, чтобы добавить дополнительные уровни защиты от перехвата трафика.
Растущая сложность и адаптивность
К середине 2026 года операции злоумышленника демонстрируют заметный рост уровня сложности. Отточенные PowerShell-скрипты динамически адаптируют поведение в зависимости от среды жертвы, что свидетельствует о целенаправленной стратегии максимизации воздействия. Сочетание кастомного бэкдора на gRPC, многокомпонентного инструментария и продуманных механизмов закрепления делает эту кампанию одной из наиболее технологически изощрённых среди наблюдаемых ThreatLabz в текущем году.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



