главное в кибербезопасности Читать в канале
Атаки и утечки 28 августа 2026 3 мин

APT-группа GOFFEE использует фишинг для распространения WarpRAT и PowerShell-бэкдора в РФ

Группа GOFFEE использует фишинг для распространения WarpRAT и PowerShell-бэкдора в РФ

APT-группа GOFFEE, также известная как Paper Werewolf, проводит целенаправленные атаки на организации в России с начала 2022 года. Группа отличается хорошо спланированными операциями, длительным присутствием в инфраструктуре жертвы и высокой скрытностью. Арсенал инструментов, техник и процедур постоянно меняется. Исследование выявило переход к новому компактному PowerShell-бэкдору, модифицированному агенту для пентест-фреймворка Mythic, совместно с бинарным троянцем удаленного доступа WarpRAT. Оба инструмента связаны общей управляющей инфраструктурой (C2), что позволяет отнести их к одной APT-группе.

Атака начинается с фишингового письма с вредоносной ссылкой

Основным методом распространения для группы GOFFEE является целевой фишинг. В марте 2026 года зафиксирована кампания, в рамках которой рассылались письма с PDF-файлами, содержащими вредоносные ссылки. PDF-файл имитирует уведомление об устаревшей версии Acrobat Reader и предлагает установить обновление. При нажатии на кнопку «Установить обновление» пользователь перенаправляется по вредоносной ссылке. Ссылка ведет к загрузке ZIP-архива с именем Adobe_Reader_RU.zip. Архив содержит исполняемый файл Adobe_Acrobat_Reader_Plugin_ru.exe, созданный с помощью Inno Setup. Этот файл является вредоносным дроппером, который запускает исполняемый файл и открывает PDF-документ-обманку. Файл-обманка представляет собой русскоязычный документ, призванный убедить пользователя в легитимности действий. Исполняемый файл adbp.exe является вредоносной программой WarpRAT, для которой группа GOFFEE создала множество образцов. Один из образцов имел следующие параметры: C2-порт 443, использование SSL, время задержки 314 секунд, buildId "3d0391a4-de3e-4322-ba67-5777c630b6a2", C2-сервер ntplsum[.]online. Запросы к C2-серверу кодируются с помощью Base64. Образец передает информацию о системе, включая IPv4-адреса, название и битность ОС, NetBIOS-имя машины, имя пользователя и домена, а также Process ID. WarpRAT поддерживает команды для установки задержки, выполнения команд через cmd.exe, выгрузки и загрузки файлов.

PowerShell-бэкдор PowerTaskel v2 использует тот же командный центр

Обнаружен образец WarpRAT (mssp.exe) с C2-сервером validsslcheck[.]com. Также выявлен PowerShell-бэкдор для фреймворка Mythic (upd1.ps1), имеющий тот же командный центр. Этот бэкдор является новой версией PowerTaskel, ранее описанного в отчете «MythicAcademic: A Campaign Targeting Russian Academic Institutions». Оба вредоносных инструмента отнесены к группе GOFFEE на основании общего командного центра. Бинарный имплант WarpRAT использует URL-путь /data, а PowerShell-имплант PowerTaskel v2 — /validate/nqr75PW93bLwapeasikg/cert/online. Различаются и заголовки User-Agent: бинарный имплант отправляет запрос с пустым заголовком, а PowerShell-имплант — с заголовком Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/129.0.0.0 Safari/537.36. Коммуникация между PowerTaskel v2 и командным центром также кодируется с помощью Base64. Начальный запрос импланта содержит сообщение checkin с UUID бэкдора. Сервер отвечает сообщением success. Во втором запросе имплант запрашивает задание (get_tasking), используя сессионный идентификатор. Сервер может отвечать пустым ответом или командой sleep, после чего имплант запрашивает информацию о системе.

Атаки нацелены на организации в РФ, СНГ и ЕС

Согласно телеметрии, обнаружено около 120 жертв в Российской Федерации, несколько в странах СНГ и единичные в ЕС. Атаки на цели в странах Евросоюза носят случайный характер. Большинство фишинговых писем и файлов-приманок содержат русский текст, что указывает на преимущественные цели в РФ. Основные цели принадлежат к машиностроению, производству и государственному сектору. Сходство кода бинарных имплантов WarpRAT, описанных ранее и атрибутированных группе GOFFEE, с образцами из текущей кампании подтверждает связь.

Необходим непрерывный мониторинг деятельности группы

APT-группа GOFFEE характеризуется высоким уровнем активности и частыми изменениями инфраструктуры. Для своевременного обнаружения новых кампаний необходим непрерывный мониторинг ее деятельности. Группа применяет средства автоматизации при подготовке атак, в том числе на базе ИИ. Основная мотивация группы — кибершпионаж, однако они способны развернуть любое вредоносное ПО в скомпрометированной среде, что потенциально позволяет решать и другие задачи, такие как вымогательство или кража средств.

Опубликовано в канале 28 августа, 12:35

Каждый материал сайта выходит в канале в тот же момент.

Источник: Securelist