Злоумышленники из группы Goffee, известной также под псевдонимом Paper Werewolf, в первом квартале 2026 года значительно расширили арсенал методов проникновения в российские организации. Их целями остаются предприятия из аэрокосмической, военной, финансовой, энергетической отраслей, а также логистика, телеком, строительство и медиа. География атак по-прежнему сконцентрирована на России, что подтверждает высокую целевую направленность группировки.
Описание
Согласно отчёту исследовательской компании, в январе-марте 2026 года эксперты обнаружили 67 уникальных образцов вредоносного ПО, относящихся к активности Goffee. Особенно примечательными стали два всплеска в марте: на неделях, начинающихся 9 и 23 марта, фиксировались пики в 20 и 17 образцов соответственно. Такая динамика указывает на проведение двух отдельных скоординированных кампаний. Кроме того, в части образцов специалисты отметили признаки генерации кода с помощью больших языковых моделей (LLM), что может свидетельствовать о попытках ускорить разработку новых вариантов вредоносного софта.
Основным вектором первоначального доступа остаётся целевая фишинговая рассылка. Злоумышленники распространяют ZIP- и RAR-архивы с вредоносными вложениями. В качестве стартовой полезной нагрузки используются BAT-скрипты, XLL-надстройки Excel и исполняемые файлы. При этом, независимо от формата доставки, конечной целью почти всегда становится установка бэкдора (вредоносной программы, предоставляющей удалённый доступ к системе) - модификаций WarpPlugin или, реже, Kharon.
Особый интерес представляет эксплуатация уязвимости CVE-2025-6218 при работе с RAR-архивами. Когда пользователь распаковывает архив, скрипт run.bat автоматически помещается в папку автозагрузки, что обеспечивает закрепление злоумышленника в системе. После перезагрузки или при следующем входе в систему скрипт запускается и загружает следующую стадию цепочки со скомпрометированного легитимного ресурса - PowerShell-загрузчик, который доставляет WarpPlugin. В ряде кампаний для запуска BAT-файла использовался LNK-файл (файл ярлыка). Попутно PowerShell-скрипт декодировал и открывал PDF-документ-приманку, закодированную в формате Base64, чтобы отвлечь жертву и сделать атаку менее заметной.
В первом квартале 2026 года Goffee активно применяла XLL-файлы как контейнер первой стадии. Такие образцы совмещают в себе XLSX-приманку и код загрузчика. При открытии файла вызывается экспортируемая функция xlAutoOpen, после чего на узле сохраняются компоненты вредоносной цепочки, выполняется закрепление и запускается следующая стадия. Переход к XLL-формату позволяет имитировать открытие легитимной таблицы Excel и обходить средства защиты, которые в первую очередь ориентированы на обнаружение макросов в офисных документах.
В феврале 2026 года был зафиксирован ещё один вариант доставки: вместо XLL-файла в архиве распространяется исполняемый файл с графическим интерфейсом, который имитирует защищённый документ. Несмотря на изменение формы, логика атаки остаётся прежней: исполняемый файл служит оболочкой для запуска очередной версии WarpPlugin. После внедрения WarpPlugin проводит первичный сбор сведений о системе и переходит к регулярному взаимодействию с сервером управления и контроля (C2). Имплант передаёт базовую информацию об узле, после чего функционирует в режиме опроса C2 и исполняет поступающие команды.
В исследованных версиях бэкдора поддерживаются функции удалённого выполнения команд и передачи файлов, а в отдельных модификациях - такие дополнительные возможности, как создание снимков экрана и кейлоггинг (запись нажатий клавиш). Для закрепления в системе используются стандартные механизмы операционной системы - реестр и планировщик задач.
Таким образом, активность Goffee в первом квартале 2026 года характеризуется высокой вариативностью форматов доставки при сохранении общей логики атаки: фишинговая рассылка, запуск стартовой стадии под видом легитимного файла, загрузка и закрепление импланта, затем удалённое управление заражённым узлом. Наиболее заметными изменениями стали расширение использования XLL-файлов, применение исполняемых приманок с графическим интерфейсом и появление отдельных цепочек с более сложной маскировкой полезной нагрузки. Эти тенденции требуют от специалистов по информационной безопасности копать глубже стандартных методов обнаружения: защиты, основанные исключительно на блокировке макросов или известных сигнатурах, уже не дают гарантий. Организациям из целевых отраслей следует усилить мониторинг фишинговых писем, внедрять поведенческий анализ и обращать внимание на аномалии в запуске процессов, инициированных архивными или офисными файлами.