GoGRPC: вишинг через Teams и атаки вымогателей

С января 2026 года исследователи Zscaler ThreatLabz отслеживают активность злоумышленника, который, предположительно, действует как брокер первоначального доступа (IAB) для группировок, специализирующихся на программах-вымогателях. Серия атак демонстрирует тщательно выстроенную цепочку компрометации, объединяющую социальную инженерию, легитимные инструменты удалённого администрирования и кастомное вредоносное ПО с нетрадиционными протоколами связи.

Вектор атаки: вишинг и Quick Assist

Первоначальное вторжение осуществляется через спам-рассылки: злоумышленники выдают себя за сотрудников ИТ-отдела и, используя техники вишинга в Microsoft Teams, убеждают жертву запустить сеанс Quick Assist — встроенного средства удалённой поддержки Windows. После получения контроля над рабочей станцией атакующие применяют команды PowerShell для развёртывания основного полезного груза, а также создают механизмы закрепления в системе — в частности, путём модификации ключей реестра.

GoGRPC: бэкдор на базе gRPC с четырьмя лицами

Центральным элементом кампании выступает бэкдор GoGRPC, написанный на языке Go. ThreatLabz выделила четыре различных варианта этого вредоносного инструмента — Lep, Giver, Pet и Kind. Каждый из них обладает пересекающимся функционалом, однако отличается деталями реализации. Ключевая особенность семейства — использование протокола gRPC для коммуникации с командным центром (C2), что резко контрастирует с типичными сценариями применения gRPC в публичных фреймворках, где он чаще обеспечивает внутреннее взаимодействие компонентов.

«Бэкдор использует gRPC для связи с C2, что является отклонением от типичного использования в публичных фреймворках, где gRPC в основном обеспечивает коммуникацию между внутренними компонентами», — подчёркивают в ThreatLabz.

Такая архитектура позволяет оператору поддерживать постоянное активное соединение, проверять управляющие команды через начальные рукопожатия и выполнять команды оболочки либо ретранслировать сетевой трафик. Среди характерных особенностей вариантов GoGRPC, особенно заметных в Lep и Giver:

  • проверки, предотвращающие одновременный запуск нескольких экземпляров;
  • сбор информации о хосте — имени машины и GUID для идентификации устройства;
  • эволюционное усложнение: более поздние итерации внедряют техники обфускации, затрудняющие реверс-инжиниринг.

Экосистема вредоносных инструментов

Помимо основного бэкдора, оператор задействует целый арсенал вспомогательного вредоносного ПО:

  • BlindDoor — напрямую взаимодействует с C2-сервером и выполняет полученные команды, не передавая обратно результаты их исполнения;
  • S3Siphon — инструмент эксфильтрации, загружающий отобранные по заданным критериям файлы в хранилище AWS S3, что создаёт плацдарм для будущего вымогательства;
  • RevSocket и PyGRPC — SOCKS-прокси, использующие защищённые методы связи, включая TLS и AES, чтобы добавить дополнительные уровни защиты от перехвата трафика.

Растущая сложность и адаптивность

К середине 2026 года операции злоумышленника демонстрируют заметный рост уровня сложности. Отточенные PowerShell-скрипты динамически адаптируют поведение в зависимости от среды жертвы, что свидетельствует о целенаправленной стратегии максимизации воздействия. Сочетание кастомного бэкдора на gRPC, многокомпонентного инструментария и продуманных механизмов закрепления делает эту кампанию одной из наиболее технологически изощрённых среди наблюдаемых ThreatLabz в текущем году.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: