С января 2026 года фиксируется цепочка атак, начальной точкой которой становится вишинг через Microsoft Teams. Злоумышленники выдают себя за сотрудников техподдержки и убеждают жертву запустить сеанс удалённой помощи Quick Assist, после чего на компьютер устанавливается вредоносное ПО, открывающее доступ к сети организации. Вредоносная программа, написанная на Go, названа GoGRPC - она служит основным инструментом для закрепления в системе и выполнения команд.
Описание
Атакующий, предположительно связанный с группами, занимающимися первоначальным доступом для последующих атак с использованием программ-вымогателей, демонстрирует быстрое развитие своих инструментов. По данным Zscaler ThreatLabz, с начала года выявлено четыре варианта GoGRPC - Lep, Giver, Pet и Kind. Каждый следующий вариант отличается от предыдущего: разработчики добавляют или убирают функции, совершенствуют методы скрытности и усложняют анализ. Например, в первых вариантах использовалось шифрование без TLS, а в последних (Pet и Kind) добавлена поддержка TLS, что усложняет перехват трафика.
Процесс заражения начинается с того, что после успешного вишинга злоумышленник запускает на компьютере жертвы PowerShell-команду. Эта команда загружает исполняемый файл GoGRPC из внешнего источника, сохраняет его в папку профиля пользователя и добавляет в автозагрузку через реестр Windows. После запуска вредоносная программа собирает информацию о системе: версию Windows, имя компьютера, имя пользователя, сведения об антивирусе. Затем она связывается с командным сервером и ожидает инструкций.
Связь с сервером происходит по протоколу gRPC, который обычно используется для внутренней коммуникации между компонентами легитимных приложений. Это делает трафик менее заметным на фоне обычных HTTP/2-соединений. В последних вариантах (Pet и Kind) разработчики переименовали конечную точку подключения, а в Kind дополнительно запутали описание протокола. Вредоносная программа поддерживает два типа команд: выполнение произвольных команд оболочки и установку прокси-соединения (последнее заявлено, но в Lep и Giver не реализовано).
Помимо GoGRPC, атакующий использует и другие инструменты. Среди них - бэкдор BlindDoor, который просто уведомляет сервер о готовности, выполняет присланные команды и отвечает подтверждением, не передавая вывод. Другой инструмент, S3Siphon, сканирует стандартные папки пользователя (Рабочий стол, Документы, OneDrive, Загрузки и т.д.) и выгружает найденные файлы в облачное хранилище AWS S3. Фильтруются файлы больше 100 мегабайт и определённые расширения (временные, исполняемые, системные). Собранные данные, вероятно, используются для последующего вымогательства.
Начиная с июня 2026 года, в кампаниях замечены новые инструменты: RevSocket, PyGRPC и RSOX. RevSocket - это прокси на Go, который через зашифрованное WebSocket-соединение позволяет злоумышленнику туннелировать любой TCP-трафик через скомпрометированный компьютер. PyGRPC - аналогичное решение на Python, защищённое обфускатором Pyarmor, использующее gRPC с TLS и дополнительное шифрование AES. RSOX написан на Rust и работает как ретранслятор SOCKS-прокси: после рукопожатия он получает команду на активацию прокси, затем может открывать туннели к заданным адресам, передавать данные и закрывать соединения. Этот инструмент также поддерживает аутентификацию через токен и может переключать сервер через переменную окружения.
Особенность последних атак - более избирательный подход. Перед установкой дополнительного вредоносного ПО атакующий использует сложные PowerShell-скрипты, которые проверяют, является ли среда корпоративной: выявляют наличие антивирусов и средств обнаружения на конечных точках, выполняют разведку контроллеров домена и Active Directory, собирают данные и, при необходимости, загружают второй этап через MSI-файлы. Это указывает на то, что злоумышленник нацелен на организации, которые могут заплатить выкуп.
В течение полугода инструментарий атакующего заметно усложнился: от простого бэкдора с незашифрованным каналом до многофункциональных прокси с шифрованием, аутентификацией и поддержкой нескольких протоколов. Схема атаки остаётся неизменной - социальная инженерия через Microsoft Teams и Quick Assist, но последующие действия становятся всё более целенаправленными. Компаниям следует усилить осведомлённость сотрудников о подобных схемах спам-атак и вишинга, а также контролировать использование инструментов удалённой помощи. При обнаружении подозрительных PowerShell-команд, необычных записей в автозагрузке или исходящих соединений на нестандартные порты требуется немедленная реакция.
Индикаторы компрометации
IPv4
- 104.21.10.139
- 104.21.15.12
- 104.21.47.61
- 104.21.6.144
- 104.21.61.216
- 104.21.70.237
- 104.21.71.235
- 104.21.71.56
- 104.21.85.12
- 104.21.94.153
- 130.49.214.20
- 172.64.80.1
- 172.67.140.122
- 172.67.143.225
- 172.67.145.58
- 172.67.155.39
- 172.67.159.160
- 172.67.160.254
- 172.67.172.22
- 172.67.188.51
- 172.67.190.104
- 172.67.191.81
- 172.67.204.30
- 172.67.207.177
- 172.67.215.105
- 172.67.221.81
- 185.82.126.91
- 193.29.57.37
- 195.133.38.33
- 2.58.14.254
- 2.58.15.231
- 208.91.112.55
- 34.196.172.61
- 45.86.162.228
- 46.30.191.126
- 46.30.191.60
- 5.253.59.222
- 5.8.18.80
- 93.88.205.136
- 94.140.114.192
- 94.140.115.129
- 94.140.115.18
- 95.81.118.189
Domain
- api.grahql.workers.dev
- conf.grahql.workers.dev
- de3.filedwnld.top
- dl2.filesdwnl.top
- fa103.aohoodie.com
- fa16.dwlfils.online
- fa2.filesdwnload.top
- fa4.fldwnld.online
- fa5.flsdwnld.online
- imarketads.com
- jrown.fun
- legio.name
- re1.filesdwnld.top
- re103.aohoodie.com
- re104.artcnb.com
- re19.downlf.online
- re2.filesdwnload.top
- re20.downlfl.online
- re4.fldwnld.online
- re5.flsdwnld.online
- re8.dowlfles.online
- scansec-upd.com
- stats09.filldowl.online
- update19.upldf.online
- webconf.shop-api.workers.dev
- xeds.geranteeg.online
URL
- https://de3.filedwnld.top/lwfdei/copyq-13.0.0.zip
- https://fa103.aohoodie.com/olhsek/autumn.exe
- https://fa16.dwlfils.online/f16mqm/msupdate.exe
- https://fa2.filesdwnload.top/spdnsq/graph.exe
- https://fa2.filesdwnload.top/spdnsq/updater.exe
- https://fa3.filesdownld.top/ysosje/left.exe
- https://fa4.fldwnld.online/f4yxje/nation.exe
- https://fa4.fldwnld.online/f4yxje/tube.exe
- https://fa5.flsdwnld.online/f5yxog/agree.exe
- https://fa5.flsdwnld.online/f5yxog/confirm.exe
- https://fa5.flsdwnld.online/f5yxog/dizzy.exe
- https://fa5.flsdwnld.online/f5yxog/hire.exe
- https://fa5.flsdwnld.online/f5yxog/sc5.exe
- https://fa5.flsdwnld.online/f5yxog/WiSec.exe
- https://re5.flsdwnld.online/2/download/link
MD5
- 1e3f6f093042fb880417bdca6cb59f11
- 2739dfad139f9e44a88b7fcc4749ddbb
- 36e80c375861d3ff0a55d5e49c8fe12e
- 393bb7b8df42079529858fa83178d769
- 39efd14c0caa41aabc9cd05c4d7dae74
- 3ae5ecc256090a896e7cd8c877f83c1b
- 547bb05579fa34992289014088967e20
- 5658b64ebf3adc94f1ca13f802ec2f26
- 566fab5cd3596ebeceecd7decd3496a9
- 5bd635a72d6f89af394d98e025939eb6
- 718030cf248b7d25dbc5a3e5a37440f9
- a739bf9634e7094b69ecc286a629cf3c
- bc2b16989ae37c6e863439e8f329d23e
- c19d914dc36ad6cff35c29d00e255223
- cce89a06b51d653f487dc7894dfa80e5
SHA1
- 2192597a0cc026fe6cf6f861cf4261c8eb95618a
- 29429aea8f9d7b281494a42c3b107c8358320d44
- 4081f516e63d5daeec06c855fe5e7dd1953f62fd
- 42803189646f339852174bb03189c2d1ce648203
- 46cbc561992ba98851700d87c4f8867985b2d0f4
- 51c762e7387aad3e12219c72919e3d3aafb143fc
- 6717b8d7be18ea5cdb5944c5b259e022496c6485
- a0063a9dfb75690beadbe4584cedf27d85186dc1
- a2c6b58d1255b26af6194c7b0270371d91abc21d
- b99a884dee5a21eaad57048d581cd14ad8862924
- c0a125258ef094c56ed3ad19b09c7b685fb042c6
- ca304f45a6379a1411435186594a7297fbaf247d
- cd8515405738024b3c7a537901bf6712489b8739
- da2e2d910307d03164c3a1742e92a7c0d090c374
- f0eb24f7cb4fc861ad19007accd69868eb46111d
SHA256
- 1cf3131b6f487067b3746dd4743544fbbfa553fb2941176b8213996aac61425c
- 219aa20e572dee9d1ef47ae1c33a851fc4fcecc5a45d15ce80c863da67cfeb10
- 23cb533bc3a5b535c06c8f0865e6cdebf442d56a7ac275baddcb9785279e4b88
- 2d8ea8fb20f1311e04ea88baa7cff957f6cb73899a524dc2bd39523e14ab022f
- 35a75212862ce719ae6de1758949be33a3de787fab31e2d98436bacce8369d92
- 35ea50f16bd5c080c91dbaa3dd4937408ed9563c1d9aa1cd0c751ae58db0eedc
- 3f0dbc159dcdfb884ebc577dfe873d468617bf5a483bf832469cd209efbe84d4
- 41748648b71a70431123ec48e38868ff8aad3a7a06f5d781c2d2a4f718e7fd91
- 44f8bd68487d0c40227ed44321cf16fc4a34d645252e98d6ba3f81e9f05e7900
- 51edd14233483bcf36e0b0f31451f28eac681fe3f2036f76c02b7ec1bb17ce33
- 5d53246b0e6b681bc624739a7bead39a61fb07c0f4474b8170112e829c053f85
- 65060c1d1c6020ac445ea7b394ef9b1bd9aa23f27d9a508470403c7296924ce8
- 65af5c3ba2d00967b25b9165d2d3171fa81f209ee0790299805bb907d492a670
- 66b2b22397cea219266afb8cbbb28fe93997c1444f642a183ac8fc9ca1fabed5
- 746a693e2ba1bb50b941a6ea30026cce02ab9b64ffb9fa6168a62f7aa9557f0a
- 759287052b8cc4f4ce16065857cbc9dba72aab218e709d3419483a95092c6f96
- 7dcabb6d07d52b92bbf8d659d1ed373fa780e7839fd3d744826a56fc1cd2372f
- 9136ffb749c6cec13b826cd4f25ffdcf170375889feba9fee28dd74c32578f52
- 94b66ac8391ca543b0dffde6a2d475d29afce6fe32995eda76d379553da68407
- 95fcab7e8892cb87bcadb523a4491bf10ee0788b859647ca7cca1e1d92d7519a
- 9faa993d608c09eed5dcc9c945b8dd07431fcc192f0232ef379293622a1f3586
- bb96d21b7a61628724f13c6d4506b9d7bb56020d1c41fc79310f74666bb75904
- c2fa32ac59f6424657a8513a7f158082877b97436b8502c3879f5736713e2132
- cd3163a308ba40c3a5e153c0326b7cf23a36debb6255624f9afb7e7ca5182391
- d5572db12b800e87f986ef1138690ec5e17dfa5a0720dc75d453233ada88ee6d
- d8fed5a9fa8baee68d241190f29a2e91f5c549a684cb66c92de3974fc9f3db22
- f36bfccf944b5d1e5e306958c1a728e38786c042ee4e536cc44c9d43940b1121
- f85960dee17ba587b712cd8cdf89042bcd6ba711c3d5d548bef7c7f0988413f5