Новая кампания вишинга через Microsoft Teams приводит к заражению вредоносным ПО GoGRPC

information security

С января 2026 года фиксируется цепочка атак, начальной точкой которой становится вишинг через Microsoft Teams. Злоумышленники выдают себя за сотрудников техподдержки и убеждают жертву запустить сеанс удалённой помощи Quick Assist, после чего на компьютер устанавливается вредоносное ПО, открывающее доступ к сети организации. Вредоносная программа, написанная на Go, названа GoGRPC - она служит основным инструментом для закрепления в системе и выполнения команд.

Описание

Атакующий, предположительно связанный с группами, занимающимися первоначальным доступом для последующих атак с использованием программ-вымогателей, демонстрирует быстрое развитие своих инструментов. По данным Zscaler ThreatLabz, с начала года выявлено четыре варианта GoGRPC - Lep, Giver, Pet и Kind. Каждый следующий вариант отличается от предыдущего: разработчики добавляют или убирают функции, совершенствуют методы скрытности и усложняют анализ. Например, в первых вариантах использовалось шифрование без TLS, а в последних (Pet и Kind) добавлена поддержка TLS, что усложняет перехват трафика.

Процесс заражения начинается с того, что после успешного вишинга злоумышленник запускает на компьютере жертвы PowerShell-команду. Эта команда загружает исполняемый файл GoGRPC из внешнего источника, сохраняет его в папку профиля пользователя и добавляет в автозагрузку через реестр Windows. После запуска вредоносная программа собирает информацию о системе: версию Windows, имя компьютера, имя пользователя, сведения об антивирусе. Затем она связывается с командным сервером и ожидает инструкций.

Связь с сервером происходит по протоколу gRPC, который обычно используется для внутренней коммуникации между компонентами легитимных приложений. Это делает трафик менее заметным на фоне обычных HTTP/2-соединений. В последних вариантах (Pet и Kind) разработчики переименовали конечную точку подключения, а в Kind дополнительно запутали описание протокола. Вредоносная программа поддерживает два типа команд: выполнение произвольных команд оболочки и установку прокси-соединения (последнее заявлено, но в Lep и Giver не реализовано).

Помимо GoGRPC, атакующий использует и другие инструменты. Среди них - бэкдор BlindDoor, который просто уведомляет сервер о готовности, выполняет присланные команды и отвечает подтверждением, не передавая вывод. Другой инструмент, S3Siphon, сканирует стандартные папки пользователя (Рабочий стол, Документы, OneDrive, Загрузки и т.д.) и выгружает найденные файлы в облачное хранилище AWS S3. Фильтруются файлы больше 100 мегабайт и определённые расширения (временные, исполняемые, системные). Собранные данные, вероятно, используются для последующего вымогательства.

Начиная с июня 2026 года, в кампаниях замечены новые инструменты: RevSocket, PyGRPC и RSOX. RevSocket - это прокси на Go, который через зашифрованное WebSocket-соединение позволяет злоумышленнику туннелировать любой TCP-трафик через скомпрометированный компьютер. PyGRPC - аналогичное решение на Python, защищённое обфускатором Pyarmor, использующее gRPC с TLS и дополнительное шифрование AES. RSOX написан на Rust и работает как ретранслятор SOCKS-прокси: после рукопожатия он получает команду на активацию прокси, затем может открывать туннели к заданным адресам, передавать данные и закрывать соединения. Этот инструмент также поддерживает аутентификацию через токен и может переключать сервер через переменную окружения.

Особенность последних атак - более избирательный подход. Перед установкой дополнительного вредоносного ПО атакующий использует сложные PowerShell-скрипты, которые проверяют, является ли среда корпоративной: выявляют наличие антивирусов и средств обнаружения на конечных точках, выполняют разведку контроллеров домена и Active Directory, собирают данные и, при необходимости, загружают второй этап через MSI-файлы. Это указывает на то, что злоумышленник нацелен на организации, которые могут заплатить выкуп.

В течение полугода инструментарий атакующего заметно усложнился: от простого бэкдора с незашифрованным каналом до многофункциональных прокси с шифрованием, аутентификацией и поддержкой нескольких протоколов. Схема атаки остаётся неизменной - социальная инженерия через Microsoft Teams и Quick Assist, но последующие действия становятся всё более целенаправленными. Компаниям следует усилить осведомлённость сотрудников о подобных схемах спам-атак и вишинга, а также контролировать использование инструментов удалённой помощи. При обнаружении подозрительных PowerShell-команд, необычных записей в автозагрузке или исходящих соединений на нестандартные порты требуется немедленная реакция.

Индикаторы компрометации

IPv4

  • 104.21.10.139
  • 104.21.15.12
  • 104.21.47.61
  • 104.21.6.144
  • 104.21.61.216
  • 104.21.70.237
  • 104.21.71.235
  • 104.21.71.56
  • 104.21.85.12
  • 104.21.94.153
  • 130.49.214.20
  • 172.64.80.1
  • 172.67.140.122
  • 172.67.143.225
  • 172.67.145.58
  • 172.67.155.39
  • 172.67.159.160
  • 172.67.160.254
  • 172.67.172.22
  • 172.67.188.51
  • 172.67.190.104
  • 172.67.191.81
  • 172.67.204.30
  • 172.67.207.177
  • 172.67.215.105
  • 172.67.221.81
  • 185.82.126.91
  • 193.29.57.37
  • 195.133.38.33
  • 2.58.14.254
  • 2.58.15.231
  • 208.91.112.55
  • 34.196.172.61
  • 45.86.162.228
  • 46.30.191.126
  • 46.30.191.60
  • 5.253.59.222
  • 5.8.18.80
  • 93.88.205.136
  • 94.140.114.192
  • 94.140.115.129
  • 94.140.115.18
  • 95.81.118.189

Domain

  • api.grahql.workers.dev
  • conf.grahql.workers.dev
  • de3.filedwnld.top
  • dl2.filesdwnl.top
  • fa103.aohoodie.com
  • fa16.dwlfils.online
  • fa2.filesdwnload.top
  • fa4.fldwnld.online
  • fa5.flsdwnld.online
  • imarketads.com
  • jrown.fun
  • legio.name
  • re1.filesdwnld.top
  • re103.aohoodie.com
  • re104.artcnb.com
  • re19.downlf.online
  • re2.filesdwnload.top
  • re20.downlfl.online
  • re4.fldwnld.online
  • re5.flsdwnld.online
  • re8.dowlfles.online
  • scansec-upd.com
  • stats09.filldowl.online
  • update19.upldf.online
  • webconf.shop-api.workers.dev
  • xeds.geranteeg.online

URL

  • https://de3.filedwnld.top/lwfdei/copyq-13.0.0.zip
  • https://fa103.aohoodie.com/olhsek/autumn.exe
  • https://fa16.dwlfils.online/f16mqm/msupdate.exe
  • https://fa2.filesdwnload.top/spdnsq/graph.exe
  • https://fa2.filesdwnload.top/spdnsq/updater.exe
  • https://fa3.filesdownld.top/ysosje/left.exe
  • https://fa4.fldwnld.online/f4yxje/nation.exe
  • https://fa4.fldwnld.online/f4yxje/tube.exe
  • https://fa5.flsdwnld.online/f5yxog/agree.exe
  • https://fa5.flsdwnld.online/f5yxog/confirm.exe
  • https://fa5.flsdwnld.online/f5yxog/dizzy.exe
  • https://fa5.flsdwnld.online/f5yxog/hire.exe
  • https://fa5.flsdwnld.online/f5yxog/sc5.exe
  • https://fa5.flsdwnld.online/f5yxog/WiSec.exe
  • https://re5.flsdwnld.online/2/download/link

MD5

  • 1e3f6f093042fb880417bdca6cb59f11
  • 2739dfad139f9e44a88b7fcc4749ddbb
  • 36e80c375861d3ff0a55d5e49c8fe12e
  • 393bb7b8df42079529858fa83178d769
  • 39efd14c0caa41aabc9cd05c4d7dae74
  • 3ae5ecc256090a896e7cd8c877f83c1b
  • 547bb05579fa34992289014088967e20
  • 5658b64ebf3adc94f1ca13f802ec2f26
  • 566fab5cd3596ebeceecd7decd3496a9
  • 5bd635a72d6f89af394d98e025939eb6
  • 718030cf248b7d25dbc5a3e5a37440f9
  • a739bf9634e7094b69ecc286a629cf3c
  • bc2b16989ae37c6e863439e8f329d23e
  • c19d914dc36ad6cff35c29d00e255223
  • cce89a06b51d653f487dc7894dfa80e5

SHA1

  • 2192597a0cc026fe6cf6f861cf4261c8eb95618a
  • 29429aea8f9d7b281494a42c3b107c8358320d44
  • 4081f516e63d5daeec06c855fe5e7dd1953f62fd
  • 42803189646f339852174bb03189c2d1ce648203
  • 46cbc561992ba98851700d87c4f8867985b2d0f4
  • 51c762e7387aad3e12219c72919e3d3aafb143fc
  • 6717b8d7be18ea5cdb5944c5b259e022496c6485
  • a0063a9dfb75690beadbe4584cedf27d85186dc1
  • a2c6b58d1255b26af6194c7b0270371d91abc21d
  • b99a884dee5a21eaad57048d581cd14ad8862924
  • c0a125258ef094c56ed3ad19b09c7b685fb042c6
  • ca304f45a6379a1411435186594a7297fbaf247d
  • cd8515405738024b3c7a537901bf6712489b8739
  • da2e2d910307d03164c3a1742e92a7c0d090c374
  • f0eb24f7cb4fc861ad19007accd69868eb46111d

SHA256

  • 1cf3131b6f487067b3746dd4743544fbbfa553fb2941176b8213996aac61425c
  • 219aa20e572dee9d1ef47ae1c33a851fc4fcecc5a45d15ce80c863da67cfeb10
  • 23cb533bc3a5b535c06c8f0865e6cdebf442d56a7ac275baddcb9785279e4b88
  • 2d8ea8fb20f1311e04ea88baa7cff957f6cb73899a524dc2bd39523e14ab022f
  • 35a75212862ce719ae6de1758949be33a3de787fab31e2d98436bacce8369d92
  • 35ea50f16bd5c080c91dbaa3dd4937408ed9563c1d9aa1cd0c751ae58db0eedc
  • 3f0dbc159dcdfb884ebc577dfe873d468617bf5a483bf832469cd209efbe84d4
  • 41748648b71a70431123ec48e38868ff8aad3a7a06f5d781c2d2a4f718e7fd91
  • 44f8bd68487d0c40227ed44321cf16fc4a34d645252e98d6ba3f81e9f05e7900
  • 51edd14233483bcf36e0b0f31451f28eac681fe3f2036f76c02b7ec1bb17ce33
  • 5d53246b0e6b681bc624739a7bead39a61fb07c0f4474b8170112e829c053f85
  • 65060c1d1c6020ac445ea7b394ef9b1bd9aa23f27d9a508470403c7296924ce8
  • 65af5c3ba2d00967b25b9165d2d3171fa81f209ee0790299805bb907d492a670
  • 66b2b22397cea219266afb8cbbb28fe93997c1444f642a183ac8fc9ca1fabed5
  • 746a693e2ba1bb50b941a6ea30026cce02ab9b64ffb9fa6168a62f7aa9557f0a
  • 759287052b8cc4f4ce16065857cbc9dba72aab218e709d3419483a95092c6f96
  • 7dcabb6d07d52b92bbf8d659d1ed373fa780e7839fd3d744826a56fc1cd2372f
  • 9136ffb749c6cec13b826cd4f25ffdcf170375889feba9fee28dd74c32578f52
  • 94b66ac8391ca543b0dffde6a2d475d29afce6fe32995eda76d379553da68407
  • 95fcab7e8892cb87bcadb523a4491bf10ee0788b859647ca7cca1e1d92d7519a
  • 9faa993d608c09eed5dcc9c945b8dd07431fcc192f0232ef379293622a1f3586
  • bb96d21b7a61628724f13c6d4506b9d7bb56020d1c41fc79310f74666bb75904
  • c2fa32ac59f6424657a8513a7f158082877b97436b8502c3879f5736713e2132
  • cd3163a308ba40c3a5e153c0326b7cf23a36debb6255624f9afb7e7ca5182391
  • d5572db12b800e87f986ef1138690ec5e17dfa5a0720dc75d453233ada88ee6d
  • d8fed5a9fa8baee68d241190f29a2e91f5c549a684cb66c92de3974fc9f3db22
  • f36bfccf944b5d1e5e306958c1a728e38786c042ee4e536cc44c9d43940b1121
  • f85960dee17ba587b712cd8cdf89042bcd6ba711c3d5d548bef7c7f0988413f5

Комментарии: 0