APT-группа GOFFEE сменила арсенал: новые бэкдоры WarpRAT и PowerTaskel v2 атакуют российские предприятия

APT

Киберпреступная группа GOFFEE, также известная как Paper Werewolf, с начала 2022 года ведет целенаправленные атаки на организации в России. В новой кампании, зафиксированной в марте 2026 года, число жертв превысило 100 компаний. Основные цели - машиностроение, производственный сектор и государственные учреждения. Злоумышленники используют хорошо спланированные операции, действуют скрытно и подолгу остаются в инфраструктуре жертвы.

Описание

Начальный этап атаки построен на целевом фишинге. Пользователям рассылают письма с PDF-файлом, который имитирует уведомление об устаревшей версии Acrobat Reader. Внутри документа есть кнопка "Установить обновление", ведущая на вредоносную ссылку. Переход по ней загружает ZIP-архив, содержащий исполняемый файл. При запуске этот файл одновременно открывает перед пользователем поддельный "Официальный запрос о предоставлении сведений о потребности в особо чистой химической продукции". Документ-приманка убеждает жертву в легитимности происходящего, а в это время вредоносная программа разворачивается в системе.

Вредоносное ПО, доставляемое таким способом, - бинарный троян WarpRAT, известный также как EchoGather RAT. После установки он связывается с командно-контрольным сервером, получает от него задания и передает данные. В ходе тестов специалисты наблюдали, как троян собирал информацию о системе и запущенных процессах. Кроме того, WarpRAT умеет загружать и выгружать файлы, а также выполнять произвольные команды через системную консоль.

Общий командный сервер, обнаруженный "Лабораторией Касперского", позволил с высокой уверенностью связать WarpRAT с еще одним инструментом - легким PowerShell-бэкдором PowerTaskel v2. Этот агент работает с пентест-фреймворком Mythic и предназначен для выполнения команд, полученных с командного сервера. Предыдущая версия PowerTaskel была описана в 2025 году, а последний раз встречалась в реальных атаках в феврале 2026-го. Новая модификация, по оценке аналитиков, является развитием прежнего бэкдора.

Примечательно, что два разных вредоносных инструмента использовали единую управляющую инфраструктуру, хотя и обращались к разным адресам на сервере. Это стало ключевым доказательством того, что оба бэкдора принадлежат одной группе. Ранее эксперты уже связывали GOFFEE с другой APT-группировкой HeartlessSoul, однако их арсеналы существенно различаются.

Для GOFFEE характерна постоянная смена тактик и инструментов. Под каждую кампанию злоумышленники регистрируют отдельные домены, прячут командные серверы за обратными прокси, а при подготовке атак применяют средства автоматизации, включая решения на базе искусственного интеллекта. Основная мотивация группы - кибершпионаж. При этом атакующие способны развернуть в скомпрометированной сети практически любое вредоносное ПО, поэтому нельзя исключать переход к вымогательству, краже средств или скрытому майнингу.

Лингвистический анализ также указывает на российскую направленность группировки. Почти все фишинговые письма и файлы-приманки содержали русскоязычные тексты. Жертвы находились преимущественно в РФ, небольшое количество - в странах СНГ, единичные случаи зафиксированы в Евросоюзе. Атаки на европейские организации, по мнению исследователей, носят случайный характер.

Постоянное обновление арсенала GOFFEE требует от защищающихся организаций повышенного внимания. Снизить риск проникновения помогут регулярное обновление программного обеспечения, двухфакторная аутентификация для доступа к критичным системам и обучение сотрудников распознаванию фишинговых писем. Целесообразно также контролировать подозрительную сетевую активность и использовать средства обнаружения аномалий на рабочих станциях.

Группа GOFFEE продолжает наращивать число жертв и совершенствовать методы атак. Переход к новым бэкдорам, а также использование общей инфраструктуры для разных инструментов показывают, что группировка адаптируется к защитным мерам и ищет новые способы обхода. Мониторинг ее активности остается необходимым условием для своевременного выявления угроз и предотвращения ущерба российским предприятиям и госучреждениям.

Индикаторы компрометации

Domain

  • bellwitch.online
  • easytrns.com
  • mysitte.online
  • ntp.report
  • ntpcheck.online
  • ntpfix.online
  • ntpsync.online
  • ntpverify.online
  • sddfghj.com
  • sslchck.online
  • sslfix.online
  • sslvalid.online
  • syncheaven.online
  • syncpack.online
  • timecheck.site
  • timefetch.online
  • timeget.online
  • timemirror.online

MD5

  • 042dde30e9f5b4e4a85d04ff0f7587ea
  • 1e2b7964871bc78d9d21a253492df937
  • 1e958b4f40358763ed8ac283a031bf23
  • 2651e26d700e648c86c167b6482bf0b6
  • 2c334d7f133ca21f173b1065f4041b4a
  • 3638326b7338c90ecbf5a119432cdb2a
  • 36d6a2c461c02c240882f11c8d7c9002
  • 45981f2b70ca73a86a01771e07d98843
  • 4c9e6966d9e952c43f4a14772a7b93ac
  • 5c2b5cba8592caac3942d8fe804cd40a
  • 6804c66e4085e8303cc54246f6ee324d
  • 6c6f04ab0cd6f172978966ebf782a0f9
  • 70eac0580313e84e6e47af9fd845a97e
  • 73c8ba65ce9e9f06141ae5a5d50cbff2
  • 77fc8c9b7c002940c569058661f64398
  • 7bafcef2dadb3efee18e3f75ffb9c9fe
  • 7e107c6f89246002fdc5db759985a86f
  • 898fb2ca5b2e32754f62635fda825618
  • 9587eeb02e19cbc2715e27fca8bb5103
  • 960f3a159e8a739b618887ebf8cc925f
  • a0007c8abcbefa28c00dfb534d05d367
  • a9d56109f75e165604c29f5355f43e44
  • aa3d88f6fd0075cef2f90afb90d2a4a8
  • bf6faace50d788dea1fce23496902636
  • bfaf3c422b5f4fcf7e05d743c8d5fcba
  • c53f6a52910c0adf5915f36b8104862e
  • d509baa79304e6191846e2419ab65220
  • de9519524499988ccb99f033ccec60c4
  • ea01f5bb5bbab2d66d78365abfb2127e

Комментарии: 0