Введение

В результате мониторинга киберугроз выявлена новая волна фишинговых атак известной группировки GOFFEE, которая отслеживается с 2023 года. Целевыми объектами являются организации технологического сектора, расположенные не только в России, но и в Беларуси. За период наблюдения арсенал злоумышленников значительно пополнился, включая как собственные вредоносные программы, так и общедоступные инструменты. Важным новшеством стало использование контейнерной инфраструктуры, где обнаружен имплант группы в Linux-контейнере.

Фишинговые атаки

Фишинг остается основным методом начального проникновения для GOFFEE. Цепочка заражения использует вложенные закодированные полезные нагрузки без явного вредоноса. При открытии документа происходит обращение к внешнему серверу и загрузка удаленного шаблона с макросом — техника, известная как внедрение удаленного шаблона, применяемая группой с мая 2025 года. Вредоносный макрос последовательно декодирует и выполняет полезную нагрузку: Base64-скрипт из документа генерирует JScript, исполняемый через cscript.exe; затем посредством WMI запускается скрытый powershell.exe; .NET-сборка загружается в памяти через System.Reflection.Assembly.Load.

В кампаниях 2026 года группировка продолжает применять эту схему с минимальными изменениями в приманках и адресах загрузки. Основной текст документа намеренно искажен подменой кириллицы на визуально похожие символы, создавая впечатление повреждения. Баннер требует включить содержимое для отображения, что необходимо для запуска макросов из загруженного шаблона.

Первый образец замаскирован под бухгалтерский отчет системы «1С». Ключевое отличие: вместо эксплуатации CVE-2017-0199 используется чистое внедрение удаленного шаблона без уязвимостей. В файле word/_rels/settings.xml.rels объявлена внешняя связь attachedTemplate с адресом file:///\\zynlimor[.]ru\msoffice\thunderbird!update. Загрузка выполняется по SMB, путь имитирует обновление Thunderbird. Полезная нагрузка размещена в теле документа после маркера MicroSoft_Word_mRSA_Digital_Value:, скрыта белым шрифтом минимального размера.

Второй образец использует тот же механизм, но транспорт изменен на WebDAV поверх HTTPS. Связь attachedTemplate указывает на https://combogenius[.]org/buffoons/manicured/immersion/defences/plummet, где путь составлен из произвольных английских слов, характерных для инфраструктуры группировки. Нагрузка разделена маркером CONTROL_CHECKSUM_STR на HTA-дроппер и PowerShell-компонент.

Внешняя оболочка PowerShell-компонента декодирует встроенную Base64-строку и передает результат в Invoke-Expression. Внутренний слой является загрузчиком второй ступени, отключающим проверку TLS-сертификатов, снимающим отпечаток машины и обращающимся к accountlamb[.]org по пути /clouds/<идентификатор>/<модуль>. Полученная .NET-сборка загружается прямо в память с передачей управления методу Run класса CoreClient.EntryPoint. Инфраструктура разделена: внедрение шаблона и доставка модулей находятся на разных узлах.

Тактики и техники

В последних атаках зафиксирован необычно широкий набор процедур, нетипичный для GOFFEE. Группировка обычно полагается на собственное вредоносное ПО, но здесь наблюдается интенсивная ручная работа с системными утилитами и легитимными инструментами.

Разведка системы

После проникновения оператор проводит разведку. Для перечисления процессов используются tasklist и PowerShell Get-Process, раскрывающий командные строки. Сведения о пользователе и подключенных дисках собираются командами whoami и gdr -PSProvider 'FileSystem'. Отдельно проверяется наличие Python.

Особо значимой является целенаправленная разведка директорий средств удаленного доступа, VPN-клиентов и мессенджеров. Оператор последовательно читает конфигурационные файлы, содержащие чувствительные данные. С помощью setup.py выгружаются сохраненные подключения pgAdmin к серверам базаданных. Набор целей отражает интересы группировки: удаленный доступ, каналы связи и доступ к внутренним базам данных.

Доставка инструментов

Для загрузки полезной нагрузки с серверов управления оператор последовательно пробует curl.exe, wget, certutil.exe и PowerShell-командлеты Invoke-WebRequest/iwr. Часто злоумышленники загружают и сохраняют собственную копию mshta.exe в пользовательские каталоги.

Выполнение через MSHTA

Файл mshta.exe, запускающий удаленные HTA-сценарии, является ключевым звеном атаки. Группировка приносит собственный интерпретатор и размещает его в доступных для записи каталогах под оригинальным или измененным именем. Переименованный файл, например c:\programdata\app.exe, представляет собой mshta.exe и принимает URL HTA-сценария.

Скрытая передача данных через User-Agent

Любопытной находкой стало использование HTTP-заголовка User-Agent как канала для скрытой передачи данных. Вывод разведывательной команды перебирается по строкам, каждая отправляется на сервер управления в поле User-Agent. Результаты tasklist и whoami экспортируются, маскируясь под легитимный трафик.

Закрепление и модификация легитимного ПО

Для закрепления группировка регистрирует вредоносный компонент как системную службу через InstallUtil.exe, после чего служба запускается стандартной командой. Вредоносному файлу присваиваются имена, связанные с ASUS. Оператор редактирует исходный код установленного pgAdmin, подменяя управляющий домен на свой C2, налаживая доступ через доверенное приложение. Промежуточные файлы размещаются в директориях доверенных приложений для маскировки.

Mythic-агент в контейнерах

Впервые зафиксирован Mythic-агент группировки внутри Linux-контейнера. Группа ранее атаковала Unix-среды, но перенос операций непосредственно в контейнерную инфраструктуру наблюдается впервые. В качестве точки запуска предположительно использовался штатный сценарий сервиса RabbitMQ /opt/bitnami/scripts/rabbitmq/setup.sh, опорой на легитимный сервисный скрипт позволяя скрыть вредоносную активность на фоне штатных процессов. Скрипт размещал полезную нагрузку в анонимную память через memfd_create и запускал ее оттуда, не оставляя файла на диске. Это указывает на то, что группировка осваивает контейнерную инфраструктуру как новую площадку операций.

Жертвы

Жертвами остаются преимущественно организации Российской Федерации технологического сектора. Новой тенденцией является активное нападение на цели в Беларуси, которая ранее не была в поле зрения GOFFEE.

Атрибуция

Совокупность технических признаков позволяет с высокой уверенностью отнести атаки к GOFFEE. Цепочка заражения воспроизводит характерную для группировки «матрешку», включая детали реализации, схему имен сбрасываемых файлов и структуру полезной нагрузки в теле документа. Использование Mythic-агента согласуется с задокументированным арсеналом группировки, включая PowerTaskel — непубличную модификацию фреймворка. Задействованные домены и характерный стиль URL-путей с произвольными английскими словами соответствуют почерку группы. Профиль целей — организации технологического сектора России — укладывается в типичную для GOFFEE картину.

Заключение

За годы наблюдений GOFFEE обзавелась устоявшимся набором инструментов и методов. Рассмотренные атаки демонстрируют как знакомый фишинг с внедрением удаленного шаблона, так и примечательные новшества. Наиболее значимое — освоение контейнерной инфраструктуры, указывающее на планы использования ее как площадки для операций. Дополняют это необычно богатый для группы набор пост-эксплуатационных процедур с активной ручной работой, опорой на легитимные утилиты и нетривиальными методами передачи данных. Расширение географии атак на Беларусь свидетельствует о продолжающемся развитии группировки. GOFFEE остается серьезной угрозой для организаций России и Беларуси.

Сетевые индикаторы компрометации

unbobor[.]com, ubuntu-mirror[.]ru, sonatype.ubuntu-mirror[.]ru, popzone[.]info, codeappmarketing[.]com, terinvest[.]org, paneweb[.]com, b.86945f8b.c.pinehurstele[.]net, 91.142.78[.]29, drosus[.]com, cosinvest[.]net, qevusa[.]com, buttro[.]com, euroagroexpress[.]com, zukus[.]org, moussoft[.]org, hepog[.]org, zynlimor[.]ru, pillowy[.]org, combogenius[.]org, gisep[.]ru, woburnboc[.]com, 104.194.159[.]187, beenges[.]com, mevapplab[.]com, 185.105.89[.]150, 135.136.190[.]93, accountlamb[.]org

Хостовые индикаторы компрометации

Хэши файлов:
HTA: 00775df2f15ab64fcab7fa7d9719469f, a64c088469512c2c1f83d4ea6dd22ba7
PowerShell: d061ea88c1c97df529ab9d3e50e816e7, b1637745b7f7401bba355a0785cb38f8, 1dd3ded8c7e9740206974ba0bca1fdbe, 4556a190144769964bf98b97b6766b7a
Фишинг: 8725612fc30600e570e9088fdac5c240, 19a43da2e229954012a2b8e1d0903a9a
Mythic Linux: 7d894fd78f4ad0ce7d16829c87804eba, 0383c926dce8182e222f39af3dce3201
Mythic Windows: 0e4d68e61d0c412ba5c360c2c0c25b67, d7a1b64d26fe3dbfa441bcb8c5dad037