Threat Response
Threat Response

Новые кампании GOFFEE: расширение географии, неописанные TTP и контейнеры

Продукты и сервисы Kaspersky по теме

Введение

В ходе мониторинга угроз мы выявили новую фишинговую кампанию известной APT-группы GOFFEE, которую отслеживаем с 2023 года. Атаки направлены преимущественно на технологический сектор, а их география, помимо России, теперь охватывает и Беларусь. За время наблюдений арсенал злоумышленников заметно расширился и сегодня включает как вредоносное ПО, разработанное группой, так и публично доступные утилиты. Кроме того, злоумышленники начали осваивать контейнерную инфраструктуру: нам удалось обнаружить их имплант в Linux-контейнере.

В настоящем материале мы сосредоточимся на особенностях последних атак, отличающих их от предыдущих.

Фишинговые кампании

Фишинг по-прежнему остается для GOFFEE основным вектором первичного доступа, и применяемая цепочка заражения в своей основе не нова. Документ во вложении не содержит вредоносного кода в явном виде, только закодированную в Base64 полезную нагрузку, которая сама себя не запустит. Чтобы инициировать цепочку заражения, документ при открытии обращается к внешнему ресурсу и подгружает удаленный шаблон с макросом — прием, известный как внедрение удаленного шаблона. GOFFEE применяет эту технику как минимум с мая 2025 года. Вредоносный макрос декодирует и выполняет полезную нагрузку характерной «матрешкой»: закодированный в Base64 скрипт из документа генерирует JScript-файл и исполняет его через cscript.exe; этот файл средствами WMI порождает скрытый процесс powershell.exe, а финальная нагрузка в виде .NET-сборки загружается в память через System.Reflection.Assembly.Load.

В рассылках, зафиксированных в 2026 году, группировка продолжает использовать эту схему, внося в нее незначительные изменения: новые приманки, адреса для загрузки шаблонов и т. д. Ниже мы разберем два фишинговых документа, останавливаясь преимущественно на том, что отличает их от ранее описанного.

Как и в предыдущих атаках, основной текст документа намеренно искажен подменой кириллических букв на визуально схожие символы, отчего он выглядит поврежденным, а размещенный в документе баннер призывает «включить содержимое» для корректного отображения. Поскольку дальнейшая цепочка заражения завязана на макрос в загружаемом шаблоне, злоумышленникам нужно, чтобы пользователь разрешил макросы.

Пример содержимого фишингового DOCX-документа

Пример содержимого фишингового DOCX-документа

Первый образец (на скриншоте выше) замаскирован под бухгалтерскую выгрузку из системы «1С». Ключевое отличие от ранее описанных схем первичного доступа GOFFEE: если раньше для внедрения шаблона злоумышленники полагались на CVE-2017-0199, то здесь применяется «чистое» внедрение удаленного шаблона — злоупотребление штатной функцией присоединенного шаблона без эксплуатации какой-либо уязвимости. В файле word/_rels/settings.xml.rels объявлена единственная внешняя связь attachedTemplate с адресом шаблона file:///\\zynlimor[.]ru\msoffice\thunderbird!update. Загрузка выполняется по протоколу SMB, а путь стилизован под обновление почтового клиента Thunderbird.

Процесс загрузки удаленного шаблона

Процесс загрузки удаленного шаблона

Полезная нагрузка, как и прежде, размещена в теле документа после специального маркера (в данной версии — MicroSoft_Word_mRSA_Digital_Value:) и скрыта форматированием — белым шрифтом минимального кегля (для иллюстрации мы поменяли шрифт и кегль, чтобы сделать ее видимой):

Закодированный сценарий в теле документа

Закодированный сценарий в теле документа

Второй образец использует тот же механизм первичного доступа — внедрение удаленного шаблона — однако транспорт изменен: загрузка выполняется по протоколу WebDAV поверх HTTPS. Связь attachedTemplate указывает на https://combogenius[.]org/buffoons/manicured/immersion/defences/plummet, где путь составлен из произвольного набора англоязычных слов, что характерно для инфраструктуры группировки. Нагрузка в теле документа разделена маркером CONTROL_CHECKSUM_STR на HTA-дроппер и PowerShell-компонент.

Пример содержимого фишингового DOCX-документа

Пример содержимого фишингового DOCX-документа

В отличие от первого образца, здесь удалось восстановить и финальную ступень полезной нагрузки. Внешняя обертка PowerShell-компонента тривиальна — она декодирует встроенную Base64-строку и передает результат в Invoke-Expression:

Внутренний слой является загрузчиком второй ступени:

Он отключает проверку TLS-сертификатов, снимает отпечаток машины по имени пользователя и компьютера и обращается за модулем к отдельному узлу accountlamb[.]org по пути, построенному по шаблону /clouds/<идентификатор>/<модуль>. Полученную .NET-сборку загрузчик подгружает напрямую в память и передает управление методу Run класса CoreClient.EntryPoint.

Примечательно разделение инфраструктуры: внедрение шаблона и доставка модулей вынесены на разные узлы — combogenius[.]org и accountlamb[.]org соответственно.

Тактики, техники и процедуры

Далее мы перейдем к рассмотрению тактик, техник и процедур, используемых группой в последних атаках. В этот раз нам удалось зафиксировать необычно обширный набор процедур, что не слишком характерно для группировки GOFFEE, которая в значительной степени полагается на функциональность вредоносного ПО собственной разработки. Здесь же мы наблюдаем противоположную картину — интенсивную ручную работу с опорой на штатные системные утилиты и легитимные инструменты.

Разведка на узле

Закрепившись в системе, оператор первым делом осматривается. Для перечисления запущенных процессов используется как классическая утилита tasklist, так и ее PowerShell-эквивалент, дополнительно раскрывающий командные строки процессов:

Сведения о пользователе и подключенных файловых системах собираются командами whoami и gdr -PSProvider 'FileSystem' (где gdr — это сокращение от Get-PSDrive). Последняя в числе прочего собирает данные о смонтированных сетевых дисках. Отдельно оператор проверяет наличие в системе интерпретатора Python, который может понадобиться ему в дальнейшем:

Целенаправленный поиск конфигураций и учетных данных

Наиболее показательная часть разведки — прицельный обход директорий средств удаленного доступа, VPN-клиентов и мессенджеров. Оператор последовательно перечисляет и вычитывает конфигурационные файлы, многие из которых содержат чувствительные данные:

Особый интерес представляет работа с pgAdmin — клиентом администрирования баз данных PostgreSQL. С помощью штатного сценария setup.py оператор выгружает сохраненные подключения к серверам:

Набор целей — AnyDesk, OpenVPN, Kerio Control, Telegram, pgAdmin хорошо отражает интересы группы: удаленный доступ, каналы связи и доступ к внутренним базам данных.

Доставка инструментов

Для загрузки полезной нагрузки с управляющих серверов оператор поочередно перебирает целый арсенал легитимных загрузчиков: curl.exe, wget, certutil.exe, а также PowerShell-командлеты Invoke-WebRequest/iwr:

Обращает на себя внимание то, что нередко злоумышленники загружают и сохраняют в пользовательских каталогах (%APPDATA%, C:\Windows\Temp) файл mshta.exe. Это подводит нас к следующей технике.

Исполнение через MSHTA и «принесенный» интерпретатор

Файл mshta.exe, запускающий удаленные HTA-сценарии, выступает ключевым звеном в атаке. При этом группировка приносит собственную копию интерпретатора и размещает ее в доступных на запись каталогах, чаще всего под оригинальным именем:

В некоторых случаях злоумышленники переименовывали файл. Например, мы видели файл c:\programdata\app.exe, который представляет собой переименованный mshta.exe и принимает на вход URL HTA-сценария:

Маскировка данных под User-Agent

Одна из наиболее любопытных находок — использование HTTP-заголовка User-Agent в качестве канала для скрытой передачи данных. В цикле перебирается вывод разведывательной команды (например, tasklist или whoami) и каждая его строка отправляется на управляющий сервер в поле User-Agent-запроса. При этом в одном запросе отправляется только одна строка вывода:

Как видно в примере выше, результаты tasklist и whoami экфильтруются, маскируясь в легитимном на вид веб-трафике.

Закрепление и модификация легитимного ПО

Для закрепления группировка регистрирует вредоносный компонент как системную службу. Установка выполняется через InstallUtil.exe, после чего служба запускается штатной командой. Вредоносному файлу и соответствующей службе присваиваются имена, связанные с ПО ASUS:

Отдельного внимания заслуживает манипуляция с уже установленным в организации легитимным ПО. Оператор напрямую редактирует исходный код pgAdmin, подменяя в нем управляющий домен на свой C2, налаживая таким образом доступ к системе через доверенное приложение:

Наконец, промежуточные файлы размещаются в каталогах доверенных приложений, чтобы не выделяться на общем фоне: результат tasklist, который изначально сохраняется в файл meridian.txt в каталоге %AppData%, переносится в директорию Apache, а исполняемый файл Meridian.exe — в ProgramData. Последний нам не удалось получить, поэтому назначение его неизвестно.

Mythic-агент в контейнерах

Отдельного внимания заслуживает эпизод, в котором Mythic-агент группировки был зафиксирован внутри Linux-контейнера. Злоумышленники и ранее атаковали Unix-среды, однако перенос операций непосредственно в контейнерную инфраструктуру мы наблюдаем впервые. В качестве точки запуска предположительно был задействован штатный сценарий сервиса RabbitMQ, который в норме используется как брокер сообщений между различными сервисами, — /opt/bitnami/scripts/rabbitmq/setup.sh. Злоумышленники отвели сценарию роль bash-дроппера. Опора на легитимный сервисный скрипт помогает вредоносной активности не выделяться на фоне штатных процессов контейнера. Скрипт размещал полезную нагрузку в анонимной области памяти через механизм memfd_create и запускал ее оттуда, не оставляя исполняемого файла на диске.

Группа GOFFEE и ранее использовала кастомных агентов для Mythic в своих атаках. К ним относится, в частности, PowerTaskel, непубличная модификация фреймворка под Windows.

Хотя доступная телеметрия ограничивается фактом запуска, эпизод примечателен сам по себе: появление Mythic-агента в контейнерной среде указывает на то, что группировка осваивает такую инфраструктуру как новую площадку для своих операций.

Жертвы

Жертвами группы, как и прежде, остаются преимущественно организации в Российской Федерации — во втором квартале 2026 года это были главным образом компании технологического сектора. Наряду с этим мы зафиксировали новую тенденцию: группа GOFFEE начала активно атаковать цели в Беларуси, которая ранее на карте ее целей не значилась.

Атрибуция

Совокупность технических признаков позволяет с высокой степенью уверенности отнести рассмотренные атаки к группировке GOFFEE.

  • Инструментарий. Наблюдаемая цепочка заражения воспроизводит характерную для GOFFEE «матрешку». Сходство прослеживается вплоть до деталей реализации, включая схему именования сбрасываемых файлов и структуру размещаемой в теле документа полезной нагрузки. Кроме того, применение агента фреймворка Mythic согласуется с уже задокументированным арсеналом группировки — в частности, ранее злоумышленники использовали PowerTaskel, непубличную модификацию фреймворка.
  • Инфраструктура. Задействованные в атаках домены и характерный стиль построения URL-путей с помощью произвольного набора англоязычных слов соответствуют почерку группы.
  • Виктимология. Профиль целей — организации технологического сектора в Российской Федерации — укладывается в характерную для GOFFEE картину.

Совокупность перечисленных признаков — инструментария, инфраструктуры и виктимологии — позволяет говорить о том, что за рассмотренной активностью стоит GOFFEE.

Выводы

За годы наблюдений группа GOFFEE обзавелась устоявшимся набором инструментов и приемов, и во многом рассмотренные атаки не стали исключением: отправной точкой по-прежнему служит знакомый фишинг с внедрением удаленного шаблона и характерной цепочкой заражения. Тем не менее за привычным фасадом нам удалось обнаружить ряд примечательных новшеств.

Наиболее заметное из них — освоение группировкой контейнерной инфраструктуры: запуск Mythic-агента в контейнерной среде, вероятнее всего, означает, что злоумышленники планируют использовать ее как площадку для своих операций. К этому добавляется необычно богатый для группы набор процедур пост-эксплуатации — с активной работой «руками», опорой на легитимные утилиты и такими нетривиальными приемами, как передача данных через HTTP-заголовок User-Agent. Наконец, мы фиксируем расширение географии атак: помимо российских целей, в поле зрения GOFFEE попала Беларусь.

Все это говорит о том, что группировка не останавливается в развитии, продолжает пополнять свой инструментарий и осваивать новые тактики. GOFFEE остается серьезной угрозой для организаций в России, а теперь и в Беларуси, и мы продолжим следить за ее активностью.

Детектирование решениями «Лаборатории Касперского»

Действия группировки GOFFEE, сочетающие применение как собственного вредоносного ПО, так и публично доступных утилит, успешно выявляются с помощью продуктов «Лаборатории Касперского», таких как Kaspersky Endpoint Detection and Response Expert, на разных этапах атаки.

  1. Для обнаружения подозрительного процесса, запущенного от имени приложения Microsoft Office, например полезной нагрузки фишингового документа, можно использовать правило suspicious_process_spawned_by_office_app.
  2. Обнаружить связанный с APT-активностью URL-адрес внутри документа Microsoft Office можно с помощью office_documents_with_apt_related_links_detect.
  3. Обнаружить использование утилиты certutil для загрузки файлов с внешних ресурсов можно с помощью suspicious_certutil_usage_downloading_or_remote_interaction.
  4. Для обнаружения попытки реализации обратного шелла с помощью утилиты curl (как при выводе данных через User-Agent) можно воспользоваться правилом invoke_reverse_shell_via_curl.
  5. Обнаружение запуска системного файла из нестандартного для него пути возможно с помощью executing_file_named_like_system_tool_in_wrong_place.
  6. Обнаружить использование утилиты mshta для запуска HTA-файлов непосредственно по URL-адресам поможет правило using_mshta_to_execute_script_or_hta_from_url, а выявить использование процесса интерпретатора с нестандартным именем — possible_renamed_interpreter.

Для более детального анализа описанной вредоносной активности и обогащения контекста атаки также можно использовать решение Kaspersky Threat Lookup, входящее в состав Kaspersky Threat Intelligence, которое предоставляет детальную информацию об индикаторах компрометации. Так, на скриншоте ниже можно увидеть данные о вредоносных образцах, которые взаимодействуют с выявленным вредоносным доменом hepog[.]org, где находился один из вредоносных сценариев, загруженных злоумышленниками с помощью mshta.exe:

Список вредоносных файлов, взаимодействующих с C2 hepog[.]org

Список вредоносных файлов, взаимодействующих с C2 hepog[.]org

По полученной информации можно понять, что к домену со 2 июня по 17 июля 2026 года обращалось несколько вредоносных образцов.

Вредоносные образцы также можно проверить и получить недостающую информацию, например, об имени и расположении, которые могли использовать злоумышленники во время проведения атаки:

Имя и расположение вредоносного образца

Имя и расположение вредоносного образца

В дополнение Kaspersky Threat Lookup содержит информацию о дочерних файлах, которые были порождены от исследуемого файла. Это также может быть полезно при расследовании атаки:

Дочерний файл

Дочерний файл

Здесь мы можем увидеть, что исследуемый образец с хэшем 65916d27deba4a828972df7882a7089d порождает новый образец — ff3cd1294d72f625fb7c9bce77213f71, который также следует проверить в своей телеметрии и получить информацию в Threat Lookup.

Сетевую активность GOFFEE успешно обнаруживает решение Kaspersky NGFW, которое способно расшифровывать и анализировать TLS-трафик (функция TLS Inspection). В частности, решение позволяет выявлять и предотвращать вредоносную активность агентов C2-фреймворка Mythic и других инструментов, используемых группировкой. Анализ зашифрованного сетевого трафика позволяет обнаруживать попытки установления соединений с серверами управления, передачу команд и обмен данными с инфраструктурой злоумышленников даже при использовании защищенных HTTPS-соединений. Это существенно повышает эффективность выявления сложных целевых атак на ранних этапах их развития и позволяет блокировать взаимодействие имплантов с C2-инфраструктурой до того, как был нанесен существенный ущерб.

Индикаторы компрометации

Сетевые

unbobor[.]com
ubuntu-mirror[.]ru
sonatype.ubuntu-mirror[.]ru
popzone[.]info
codeappmarketing[.]com
terinvest[.]org
paneweb[.]com
b.86945f8b.c.pinehurstele[.]net
91.142.78[.]29
drosus[.]com
cosinvest[.]net
qevusa[.]com
buttro[.]com
euroagroexpress[.]com
zukus[.]org
moussoft[.]org
hepog[.]org
zynlimor[.]ru
pillowy[.]org
combogenius[.]org
gisep[.]ru
woburnboc[.]com
104.194.159[.]187
beenges[.]com
mevapplab[.]com
185.105.89[.]150
135.136.190[.]93
accountlamb[.]org

Хостовые

HTA-файлы
00775df2f15ab64fcab7fa7d9719469f
a64c088469512c2c1f83d4ea6dd22ba7

PS1-файлы
d061ea88c1c97df529ab9d3e50e816e7
b1637745b7f7401bba355a0785cb38f8
1dd3ded8c7e9740206974ba0bca1fdbe
4556a190144769964bf98b97b6766b7a
14a001849edd6528e70ebe1b9654fcdf       sipjvr.ps1
92873c65e3ec8a60744b9d13773ee9b6       sipjvr.ps1
f8b88bea37c88e9d872d0935123e4c47       cbzxannz.ps1

RAR-архивы с вредоносными вложениями
d2a3e17c776985cc8120bd12efee7cd8
264cb78521dede2b8c87ed5441b7f884

Фишинговые вложения
8725612fc30600e570e9088fdac5c240       17.02.2026_1c_export.docx
19a43da2e229954012a2b8e1d0903a9a       db96d72.docx
e0f3c6ad10df5b5862944af45cbc0ce4       о проведении доследственной проверки.exe
baa9d92dd28aa68f540864b80fc619f8       Краткий опросный лист для сотрудников.exe

WSF-файлы
71991881168b500e104df564b701166d       roamingsql.wsf
615596a8403f103943ecaad2fe13d06b       анонимная анкета для личного заполнения.wsf

Mythic-агенты (Linux)
7d894fd78f4ad0ce7d16829c87804eba
0383c926dce8182e222f39af3dce3201
8d2234bdc6e771509bd923f803015a81
15efe839b9939dada7d684c0837ef88a

Mythic-агенты (Windows)
0e4d68e61d0c412ba5c360c2c0c25b67
d7a1b64d26fe3dbfa441bcb8c5dad037
ac5de27da8e8b3e265ddc697592d2360

JS-загрузчик
dbe3c96a6adcc6d249ad6adcbe1eafcd

EXE-файлы
22398a73c1022afef91d9f50cd94026e
a792068c547c24278d6124b68e4ba161       roamingsql.exe
ffce9d52b4a8bbc45f05e1c1aa3ae55b
ca87b820c605440a85bdf89ef20f3079
bca12e966868527fdc51c88fcc6e5727
a14f0ec91998d6136019f8e735d51fb3
41e3d8a23e56e2f8618ea03812ab51f0
358a8e2b47cd63051a2ffb5764616bd5
160ada9b3a39f855f99559e475a27e3e
719eb74510f2d92bb6380a6eeb952640       asus.exe
65916d27deba4a828972df7882a7089d       java.exe
a2ba5e25abfe6851e36b27075629cbfb
c3e91b5a1a9edf74e896e93446a85190       infosphere.exe
65a702c36e58aad23bf09d984c1e5676       vmtoolsb.exe
2ee521732cff7fd30ecfa998a9fd21ee       ssistelemetrylogger.exe
da2073c300da23f31fb32015e6170818       ssistelemetrylogger.exe
96666cc1ed562ca814ec0daf8cc0a701

DLL-файлы
b8f0e90a241ef5e7578aa51235998b28
a168fdc717c807cf9921d6ce9539e8da
a249f3bc6710803f94c915ccf3eca01f
e791ca3e9c9be434e2f9852df075ad66
0756c2e6eef5301bdf4c2816cfda97c5
d5c1ac0ec4ffeb785fb55dca357f68e6
160782ebb1529469064ed5d0bf87c2ee       float.dll
1c035adc7d45c0af90eb7f220c4f243e
9d42ea63bb5c6a51a406787b1af73cc3
b8323646cfeb454596fdbe4666946312
ff3cd1294d72f625fb7c9bce77213f71
6468f8799495248d622bf96dac8aa11d
bebb72104b3d5f21aa46c0e403aa7152
9394e065db804f0ca9817be446dd3948
e25d6ff6f5921556d564c2b717358a7b
30b30d71670c2f24ee37d90658f0223c

Новые кампании GOFFEE: расширение географии, неописанные TTP и контейнеры

Ваш e-mail не будет опубликован. Обязательные поля помечены *

Отчеты

ToddyCat — ваш скрытый почтовый ассистент. Часть 2

Разбираем Umbrij — новый инструмент APT-группы ToddyCat для компрометации корпоративной переписки в сервисе Gmail. Целью атак стал токен авторизации OAuth, при помощи которого злоумышленники получали доступ к сервисам Google.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике