С начала 2026 года зафиксирована новая волна атак APT-группировки GOFFEE, нацеленная на организации технологического сектора в России и Беларуси. Злоумышленники продолжают использовать фишинг как основной вектор проникновения, но применяют более изощренные методы доставки вредоносного кода и расширяют инфраструктуру, осваивая контейнерные среды. В отличие от предыдущих кампаний, операторы активно работают "вручную" на скомпрометированных узлах, сочетая штатные системные утилиты с собственным вредоносным ПО.
Описание
Фишинговые письма содержат документы Microsoft Office, замаскированные под бухгалтерские выгрузки из системы "1С". При открытии такого документа пользователь видит искаженный текст и баннер с просьбой "включить содержимое" для корректного отображения. Если жертва соглашается на запуск макросов, документ загружает удаленный шаблон с внешнего сервера. Ранее для этого группировка эксплуатировала известную уязвимость, но теперь полагается исключительно на штатную функцию присоединенного шаблона, что позволяет обходить многие средства защиты.
В двух зафиксированных вариантах атаки различались способы загрузки шаблона: в первом случае использовался протокол SMB с адресом, стилизованным под обновление почтового клиента Thunderbird; во втором - протокол WebDAV поверх HTTPS, адрес которого содержал случайный набор английских слов. После загрузки шаблон запускает цепочку скрытых скриптов, которые в итоге помещают в память компьютера вредоносный код. Как показало исследование Лаборатории Касперского, сам документ не содержит исполняемого кода - только закодированные данные, которые расшифровываются и выполняются поэтапно, без записи на диск.
После закрепления в системе оператор группировки проводит тщательную разведку. С помощью встроенных команд он собирает список запущенных процессов, информацию о пользователе и подключенных сетевых дисках, проверяет наличие интерпретатора Python. Особое внимание уделяется прицельному обходу каталогов программ удаленного доступа (AnyDesk, OpenVPN), VPN-клиентов (Kerio Control), мессенджеров (Telegram) и клиента администрирования баз данных pgAdmin. Конфигурационные файлы этих приложений содержат сохраненные учетные данные, которые злоумышленники выгружают для дальнейшего использования. В частности, с помощью штатного сценария pgAdmin извлекаются строки подключения к серверам PostgreSQL.
Для загрузки дополнительных инструментов оператор перебирает несколько легитимных загрузчиков, включая curl, wget, certutil и PowerShell-командлеты. Примечательно, что злоумышленники приносят собственную копию системного интерпретатора mshta.exe, размещая ее в каталогах, доступных для записи, и запускают удаленные HTA-сценарии. В некоторых случаях файл переименовывается, чтобы не вызывать подозрений.
Одной из самых интересных находок стала техника скрытой передачи данных через HTTP-заголовок User-Agent. Оператор построчно перебирает результаты разведывательных команд (например, список процессов или имя пользователя) и отправляет каждую строку на управляющий сервер в составе легитимного на вид веб-запроса. Таким образом данные эксфильтруются, маскируясь под обычный сетевой трафик.
Для закрепления в системе группировка регистрирует вредоносный компонент как системную службу, используя утилиту InstallUtil.exe. Имя службы и файла подбираются так, чтобы ассоциироваться с продуктами ASUS. Более того, оператор напрямую редактирует исходный код легитимного приложения pgAdmin, подменяя в нем управляющий домен на свой командный сервер, что обеспечивает постоянный доступ через доверенное ПО.
Отдельного внимания заслуживает эпизод с заражением Linux-контейнера. Впервые группировка GOFFEE разместила своего агента (Mythic-агент) внутри контейнерной среды. В качестве точки входа использовался штатный сценарий сервиса RabbitMQ, который обычно применяется для настройки брокера сообщений. Злоумышленники превратили этот сценарий в дроппер: он сохранял полезную нагрузку в анонимной области памяти и запускал ее оттуда, не оставляя следов на файловой системе. Хотя телеметрия ограничена только фактом запуска, сам шаг указывает на то, что группа осваивает контейнерную инфраструктуру как новую площадку для операций.
Жертвами GOFFEE остаются преимущественно компании технологического сектора в России, но во втором квартале 2026 года география расширилась на Беларусь. Совокупность технических признаков - характерная цепочка заражения, стиль именования файлов, структура URL-путей из случайных английских слов и применяемые инструменты - позволяет с высокой уверенностью атрибутировать эти атаки группировке GOFFEE, которую "Лаборатория Касперского" отслеживает с 2023 года.
Группировка продолжает развиваться: помимо традиционных фишинговых схем, она активно использует ручную работу на узлах, легитимные утилиты для маскировки, нетривиальные каналы скрытой передачи данных и начинает осваивать контейнерные среды. Организациям в России и Беларуси, особенно в технологическом секторе, следует усилить мониторинг подозрительной активности, особенно связанной с внедрением удаленных шаблонов в документах Office, и обращать внимание на нестандартное использование системных утилит. Регулярное обновление программного обеспечения, контроль макросов в документах из внешних источников и сегментация сетей помогут снизить риск успешной атаки.
Индикаторы компрометации
IPv4
- 104.194.159.187
- 135.136.190.93
- 185.105.89.150
- 91.142.78.29
Domain
- accountlamb.org
- b.86945f8b.c.pinehurstele.net
- beenges.com
- buttro.com
- codeappmarketing.com
- combogenius.org
- cosinvest.net
- drosus.com
- euroagroexpress.com
- gisep.ru
- hepog.org
- mevapplab.com
- moussoft.org
- paneweb.com
- pillowy.org
- popzone.info
- qevusa.com
- sonatype.ubuntu-mirror.ru
- terinvest.org
- ubuntu-mirror.ru
- unbobor.com
- woburnboc.com
- zukus.org
- zynlimor.ru
MD5
- 00775df2f15ab64fcab7fa7d9719469f
- 0383c926dce8182e222f39af3dce3201
- 0756c2e6eef5301bdf4c2816cfda97c5
- 0e4d68e61d0c412ba5c360c2c0c25b67
- 14a001849edd6528e70ebe1b9654fcdf
- 15efe839b9939dada7d684c0837ef88a
- 160782ebb1529469064ed5d0bf87c2ee
- 160ada9b3a39f855f99559e475a27e3e
- 19a43da2e229954012a2b8e1d0903a9a
- 1c035adc7d45c0af90eb7f220c4f243e
- 1dd3ded8c7e9740206974ba0bca1fdbe
- 22398a73c1022afef91d9f50cd94026e
- 264cb78521dede2b8c87ed5441b7f884
- 2ee521732cff7fd30ecfa998a9fd21ee
- 30b30d71670c2f24ee37d90658f0223c
- 358a8e2b47cd63051a2ffb5764616bd5
- 41e3d8a23e56e2f8618ea03812ab51f0
- 4556a190144769964bf98b97b6766b7a
- 615596a8403f103943ecaad2fe13d06b
- 6468f8799495248d622bf96dac8aa11d
- 65916d27deba4a828972df7882a7089d
- 65a702c36e58aad23bf09d984c1e5676
- 71991881168b500e104df564b701166d
- 719eb74510f2d92bb6380a6eeb952640
- 7d894fd78f4ad0ce7d16829c87804eba
- 8725612fc30600e570e9088fdac5c240
- 8d2234bdc6e771509bd923f803015a81
- 92873c65e3ec8a60744b9d13773ee9b6
- 9394e065db804f0ca9817be446dd3948
- 96666cc1ed562ca814ec0daf8cc0a701
- 9d42ea63bb5c6a51a406787b1af73cc3
- a14f0ec91998d6136019f8e735d51fb3
- a168fdc717c807cf9921d6ce9539e8da
- a249f3bc6710803f94c915ccf3eca01f
- a2ba5e25abfe6851e36b27075629cbfb
- a64c088469512c2c1f83d4ea6dd22ba7
- a792068c547c24278d6124b68e4ba161
- ac5de27da8e8b3e265ddc697592d2360
- b1637745b7f7401bba355a0785cb38f8
- b8323646cfeb454596fdbe4666946312
- b8f0e90a241ef5e7578aa51235998b28
- baa9d92dd28aa68f540864b80fc619f8
- bca12e966868527fdc51c88fcc6e5727
- bebb72104b3d5f21aa46c0e403aa7152
- c3e91b5a1a9edf74e896e93446a85190
- ca87b820c605440a85bdf89ef20f3079
- d061ea88c1c97df529ab9d3e50e816e7
- d2a3e17c776985cc8120bd12efee7cd8
- d5c1ac0ec4ffeb785fb55dca357f68e6
- d7a1b64d26fe3dbfa441bcb8c5dad037
- da2073c300da23f31fb32015e6170818
- dbe3c96a6adcc6d249ad6adcbe1eafcd
- e0f3c6ad10df5b5862944af45cbc0ce4
- e25d6ff6f5921556d564c2b717358a7b
- e791ca3e9c9be434e2f9852df075ad66
- f8b88bea37c88e9d872d0935123e4c47
- ff3cd1294d72f625fb7c9bce77213f71
- ffce9d52b4a8bbc45f05e1c1aa3ae55b