GOFFEE внедрила бэкдоры в образы Windows и ПО для заражения до первого включения
Злоумышленники модифицировали установочные образы Windows и корпоративное ПО
Группировка GOFFEE, также известная как Paper Werewolf, внедрила бэкдоры в корпоративные ISO-образы операционной системы Windows. Злоумышленники подменили исполняемые файлы популярных программ 7-Zip и Git во внутреннем хранилище российской компании. Это позволило заражать компьютеры до первого входа пользователя в систему и установки антивирусного программного обеспечения. Специалисты F6 (Лаборатория цифровой криминалистики и исследования вредоносного кода) зафиксировали редкую схему длительного закрепления в инфраструктуре. Эксперты F6 отслеживают активность GOFFEE с 2022 года. Группировка нацелена на российские государственные учреждения и организации из различных секторов экономики. Основной целью кампаний остаётся кибершпионаж, а характерной чертой является стремление сохранить незаметный доступ к инфраструктуре жертвы как можно дольше.
Атака использует подмену файлов и скрытые механизмы запуска
GOFFEE получала первоначальный доступ к системам через фишинговые письма с вредоносными вложениями. Сообщения маскировались под корреспонденцию от государственных структур или контрагентов. В ходе одной из атак группировка загружала агент QwakMyAgent через штатный компонент Windows mshta.exe. Этот бэкдор предоставлял полный контроль над компьютером и позволял доставлять дополнительные инструменты. В дальнейшем злоумышленники начали использовать собственные ресурсы для размещения вредоносных файлов, а затем доставляли инструменты через уже установленные бэкдоры. Заражённые устройства в локальной сети превращались в командные серверы, что сокращало число компьютеров, напрямую обращавшихся к внешней инфраструктуре группировки. Для закрепления в системе GOFFEE использовала модифицированные версии 7-Zip и Git, которые сохраняли оригинальную функциональность. Сотрудники самостоятельно скачивали эти программы из корпоративного хранилища, запуская вредоносный код. В установочные образы Windows злоумышленники добавили бэкдор WFS.exe и сценарий SetupComplete.cmd. При установке ОС файлы копировались на компьютер, а сценарий создавал системную службу для запуска вредоносной программы. Бэкдор начинал работать до первого входа пользователя и установки защитных решений. Это позволяло заражать как серверы, так и рабочие станции, включая контроллеры домена и серверы резервного копирования. GOFFEE также собирала учётные данные из памяти процесса lsass.exe и копировала базу Active Directory NTDS.dit. В сервисы на базе Битрикс был внедрён модуль для скрытой записи логинов и паролей. Группировка искала Telegram на рабочих станциях и похищала служебный каталог мессенджера, получая доступ к перепискам. Для маскировки вредоносные файлы копировали названия и описания легитимных служб и скрывались в каталогах прикладных программ. Группировка очищала каталог Prefetch для уничтожения следов.
Атака нацелена на российские организации из разных сфер
Целью атак GOFFEE являются российские государственные учреждения и организации из сфер оборонно-промышленного комплекса, информационных технологий, логистики, средств массовой информации, телекоммуникаций, строительства, энергетики, образования, промышленности, туризма и финансов. Основной целью кампаний остаётся кибершпионаж. Группировка стремится как можно дольше сохранять незаметный доступ к инфраструктуре жертвы. Атака затрагивает как серверное оборудование, так и рабочие станции, включая недавно развёрнутые контроллеры домена и серверы резервного копирования. Особое внимание уделяется ИТ-специалистам, чьи корпоративные чаты и переписки могут быть скомпрометированы.
Требуется постоянный мониторинг и проактивный поиск угроз
По мнению F6, недостаточное внимание к первым подозрительным событиям позволило GOFFEE надолго закрепиться в инфраструктуре. После прочного закрепления в инфраструктуре обычного мониторинга уже недостаточно. Для выявления скрытых бэкдоров компаниям требуются постоянный сбор телеметрии, регулярный анализ аномалий и проактивный поиск угроз. Необходимо уделять внимание всем подозрительным событиям, даже если они кажутся незначительными. Это поможет предотвратить длительное закрепление злоумышленников в сети.
Опубликовано в канале 18 августа, 13:32
Каждый материал сайта выходит в канале в тот же момент.
Источники: SecurityLab · F6