GOFFEE годами сидела в российских компаниях незамеченной.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Новый компьютер мог оказаться заражённым ещё до первого входа сотрудника и установки антивируса. Шпионская группировка GOFFEE встроила бэкдоры в корпоративные ISO-образы Windows, а во внутреннем хранилище российской компании подменила исполняемые файлы 7-Zip и Git. Редкую схему длительного закрепления раскрыли специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода F6.
F6 отслеживает активность GOFFEE, также известной как Paper Werewolf, с 2022 года. Группировка атакует российские госучреждения и организации из сфер ВПК, ИТ, логистики, СМИ, телекоммуникаций, строительства, энергетики, образования, промышленности, туризма и финансов. Главной целью кампаний остаётся кибершпионаж, а характерной чертой выступает стремление как можно дольше сохранять незаметный доступ к инфраструктуре жертвы.
К началу расследования злоумышленники давно контролировали множество устройств, хорошо знали архитектуру сети и располагали высокими привилегиями. GOFFEE применяла инструменты собственной разработки, включая решения на базе публичных проектов, и усложняла анализ с помощью обфускации. После обнаружения и удаления очередного бэкдора группировка быстро меняла код и загружала новую версию, которую прежние правила выявления уже не распознавали. На части рабочих станций к моменту анализа почти не осталось данных, пригодных для компьютерной криминалистики.
Первоначальный доступ GOFFEE получала через фишинговые письма с вредоносными архивами и документами-приманками. Рассылки маскировались под сообщения от государственных структур, подрядчиков и контрагентов. В исследованной атаке группировка загружала агент QwakMyAgent с подконтрольных доменов через штатный компонент Windows mshta.exe. Бэкдор предоставлял полный контроль над компьютером и доставлял дополнительные инструменты.
Самые ранние следы активности F6 нашла на файловом сервере задолго до начала активной фазы атаки. Наличие бэкдора на ключевом устройстве указывало на высокий уровень привилегий уже в начальный период. По оценке F6, после определения принадлежности сети к промышленному сектору злоумышленники могли сохранить доступ в резерве и вернуться к активным действиям позднее.
Сначала вредоносные файлы размещались на сервисах временного хранения BashUpload, DropMeFiles и GoFile. Затем GOFFEE перешла на собственные ресурсы, а позднее начала доставлять инструменты через установленные бэкдоры. Заражённые устройства локальной сети также превращались в командные серверы. Приём сокращал число компьютеров, напрямую обращавшихся к внешней инфраструктуре группировки, и помогал скрывать вредоносный трафик среди обычных сетевых соединений.
Для перемещения по сети GOFFEE применяла копии CMD и PowerShell, PsExec, уязвимость службы печати Windows, а также подключения по RDP, SSH и WinRM. Встроенные утилиты sc.exe, reg.exe, curl.exe и certutil.exe помогали управлять вредоносными службами, менять реестр и загружать файлы. Для автоматического запуска бэкдоров атакующие создавали системные службы и меняли редко проверяемые параметры реестра AutodialDLL, Print\Monitors и Command Processor\AutoRun.
Модифицированные версии 7-Zip и Git сохраняли обычную функциональность и не вызывали явных подозрений. Сотрудники самостоятельно скачивали программы из доверенного корпоративного хранилища и запускали вредоносный код. Архиватор 7-Zip позволял охватить широкий круг пользователей, а Git был рассчитан прежде всего на разработчиков и сотрудников ИТ-службы.
Злоумышленники изменили три установочных образа разных версий Windows. В каждый образ GOFFEE добавила бэкдор WFS.exe и сценарий SetupComplete.cmd. При установке Windows файлы копировались на компьютер, после чего сценарий создавал системную службу для запуска вредоносной программы. Бэкдор начинал работать до первого входа пользователя и установки защитных решений. Выбор разных образов позволял заражать серверы и рабочие станции, включая только что развёрнутые контроллеры домена и серверы резервного копирования.
GOFFEE собирала учётные данные из памяти процесса lsass.exe и регулярно копировала базу Active Directory NTDS.dit. В сервисы на базе Битрикс злоумышленники внедрили модуль, который скрытно записывал введённые при авторизации логины и пароли. На рабочих станциях группировка искала Telegram и похищала служебный каталог мессенджера, получая доступ к личной переписке и корпоративным чатам ИТ-специалистов.
Атакующие внимательно следили за действиями администраторов. После запуска легитимного сценария PCEnableAdvancedAudit.cmd для настройки журналирования GOFFEE позаимствовала название файла и способ запуска для распространения нового бэкдора. Вредоносная задача планировщика CryptSvc выглядела как часть обычной работы ИТ-службы. Файлы также копировали названия и описания легитимных служб, получали временные метки соседних компонентов и скрывались в каталогах прикладных программ. Для уничтожения следов группировка очищала каталог Prefetch, где Windows хранит сведения о запуске приложений.
На ключевых устройствах GOFFEE размещала сразу несколько бэкдоров с разными механизмами запуска. F6 обнаружила удалённый агент lonelymine, SSH-бэкдоры ElfDoor, BindSycler и SWATSSHD, агенты Mythic, а также модифицированный туннель Neo-reGeorg. Распределённая сеть доменов позволяла назначать отдельный командный сервер большинству вредоносных программ. Украденные сведения передавались через бэкдоры, утилиту rclone и облачное хранилище Mega.
По выводу F6, недостаточное внимание к первым подозрительным событиям позволило GOFFEE надолго закрепиться в инфраструктуре. После глубокого проникновения обычного мониторинга уже недостаточно. Для выявления скрытых бэкдоров компаниям требуются постоянный сбор телеметрии, регулярный анализ аномалий и проактивный поиск угроз.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Новый компьютер мог оказаться заражённым ещё до первого входа сотрудника и установки антивируса. Шпионская группировка GOFFEE встроила бэкдоры в корпоративные ISO-образы Windows, а во внутреннем хранилище российской компании подменила исполняемые файлы 7-Zip и Git. Редкую схему длительного закрепления раскрыли специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода F6.
F6 отслеживает активность GOFFEE, также известной как Paper Werewolf, с 2022 года. Группировка атакует российские госучреждения и организации из сфер ВПК, ИТ, логистики, СМИ, телекоммуникаций, строительства, энергетики, образования, промышленности, туризма и финансов. Главной целью кампаний остаётся кибершпионаж, а характерной чертой выступает стремление как можно дольше сохранять незаметный доступ к инфраструктуре жертвы.
К началу расследования злоумышленники давно контролировали множество устройств, хорошо знали архитектуру сети и располагали высокими привилегиями. GOFFEE применяла инструменты собственной разработки, включая решения на базе публичных проектов, и усложняла анализ с помощью обфускации. После обнаружения и удаления очередного бэкдора группировка быстро меняла код и загружала новую версию, которую прежние правила выявления уже не распознавали. На части рабочих станций к моменту анализа почти не осталось данных, пригодных для компьютерной криминалистики.
Первоначальный доступ GOFFEE получала через фишинговые письма с вредоносными архивами и документами-приманками. Рассылки маскировались под сообщения от государственных структур, подрядчиков и контрагентов. В исследованной атаке группировка загружала агент QwakMyAgent с подконтрольных доменов через штатный компонент Windows mshta.exe. Бэкдор предоставлял полный контроль над компьютером и доставлял дополнительные инструменты.
Самые ранние следы активности F6 нашла на файловом сервере задолго до начала активной фазы атаки. Наличие бэкдора на ключевом устройстве указывало на высокий уровень привилегий уже в начальный период. По оценке F6, после определения принадлежности сети к промышленному сектору злоумышленники могли сохранить доступ в резерве и вернуться к активным действиям позднее.
Сначала вредоносные файлы размещались на сервисах временного хранения BashUpload, DropMeFiles и GoFile. Затем GOFFEE перешла на собственные ресурсы, а позднее начала доставлять инструменты через установленные бэкдоры. Заражённые устройства локальной сети также превращались в командные серверы. Приём сокращал число компьютеров, напрямую обращавшихся к внешней инфраструктуре группировки, и помогал скрывать вредоносный трафик среди обычных сетевых соединений.
Для перемещения по сети GOFFEE применяла копии CMD и PowerShell, PsExec, уязвимость службы печати Windows, а также подключения по RDP, SSH и WinRM. Встроенные утилиты sc.exe, reg.exe, curl.exe и certutil.exe помогали управлять вредоносными службами, менять реестр и загружать файлы. Для автоматического запуска бэкдоров атакующие создавали системные службы и меняли редко проверяемые параметры реестра AutodialDLL, Print\Monitors и Command Processor\AutoRun.
Модифицированные версии 7-Zip и Git сохраняли обычную функциональность и не вызывали явных подозрений. Сотрудники самостоятельно скачивали программы из доверенного корпоративного хранилища и запускали вредоносный код. Архиватор 7-Zip позволял охватить широкий круг пользователей, а Git был рассчитан прежде всего на разработчиков и сотрудников ИТ-службы.
Злоумышленники изменили три установочных образа разных версий Windows. В каждый образ GOFFEE добавила бэкдор WFS.exe и сценарий SetupComplete.cmd. При установке Windows файлы копировались на компьютер, после чего сценарий создавал системную службу для запуска вредоносной программы. Бэкдор начинал работать до первого входа пользователя и установки защитных решений. Выбор разных образов позволял заражать серверы и рабочие станции, включая только что развёрнутые контроллеры домена и серверы резервного копирования.
GOFFEE собирала учётные данные из памяти процесса lsass.exe и регулярно копировала базу Active Directory NTDS.dit. В сервисы на базе Битрикс злоумышленники внедрили модуль, который скрытно записывал введённые при авторизации логины и пароли. На рабочих станциях группировка искала Telegram и похищала служебный каталог мессенджера, получая доступ к личной переписке и корпоративным чатам ИТ-специалистов.
Атакующие внимательно следили за действиями администраторов. После запуска легитимного сценария PCEnableAdvancedAudit.cmd для настройки журналирования GOFFEE позаимствовала название файла и способ запуска для распространения нового бэкдора. Вредоносная задача планировщика CryptSvc выглядела как часть обычной работы ИТ-службы. Файлы также копировали названия и описания легитимных служб, получали временные метки соседних компонентов и скрывались в каталогах прикладных программ. Для уничтожения следов группировка очищала каталог Prefetch, где Windows хранит сведения о запуске приложений.
На ключевых устройствах GOFFEE размещала сразу несколько бэкдоров с разными механизмами запуска. F6 обнаружила удалённый агент lonelymine, SSH-бэкдоры ElfDoor, BindSycler и SWATSSHD, агенты Mythic, а также модифицированный туннель Neo-reGeorg. Распределённая сеть доменов позволяла назначать отдельный командный сервер большинству вредоносных программ. Украденные сведения передавались через бэкдоры, утилиту rclone и облачное хранилище Mega.
По выводу F6, недостаточное внимание к первым подозрительным событиям позволило GOFFEE надолго закрепиться в инфраструктуре. После глубокого проникновения обычного мониторинга уже недостаточно. Для выявления скрытых бэкдоров компаниям требуются постоянный сбор телеметрии, регулярный анализ аномалий и проактивный поиск угроз.
- Источник новости
- www.securitylab.ru