Введение
В ходе мониторинга угроз мы выявили новую фишинговую кампанию известной APT-группы GOFFEE, которую отслеживаем с 2023 года. Атаки направлены преимущественно на технологический сектор, а их география, помимо России, теперь охватывает и Беларусь. За время наблюдений арсенал злоумышленников заметно расширился и сегодня включает как вредоносное ПО, разработанное группой, так и публично доступные утилиты. Кроме того, злоумышленники начали осваивать контейнерную инфраструктуру: нам удалось обнаружить их имплант в Linux-контейнере.
В настоящем материале мы сосредоточимся на особенностях последних атак, отличающих их от предыдущих.
Фишинговые кампании
Фишинг по-прежнему остается для GOFFEE основным вектором первичного доступа, и применяемая цепочка заражения в своей основе не нова. Документ во вложении не содержит вредоносного кода в явном виде, только закодированную в Base64 полезную нагрузку, которая сама себя не запустит. Чтобы инициировать цепочку заражения, документ при открытии обращается к внешнему ресурсу и подгружает удаленный шаблон с макросом — прием, известный как внедрение удаленного шаблона. GOFFEE применяет эту технику как минимум с мая 2025 года. Вредоносный макрос декодирует и выполняет полезную нагрузку характерной «матрешкой»: закодированный в Base64 скрипт из документа генерирует JScript-файл и исполняет его через cscript.exe; этот файл средствами WMI порождает скрытый процесс powershell.exe, а финальная нагрузка в виде .NET-сборки загружается в память через System.Reflection.Assembly.Load.
В рассылках, зафиксированных в 2026 году, группировка продолжает использовать эту схему, внося в нее незначительные изменения: новые приманки, адреса для загрузки шаблонов и т. д. Ниже мы разберем два фишинговых документа, останавливаясь преимущественно на том, что отличает их от ранее описанного.
Как и в предыдущих атаках, основной текст документа намеренно искажен подменой кириллических букв на визуально схожие символы, отчего он выглядит поврежденным, а размещенный в документе баннер призывает «включить содержимое» для корректного отображения. Поскольку дальнейшая цепочка заражения завязана на макрос в загружаемом шаблоне, злоумышленникам нужно, чтобы пользователь разрешил макросы.
Первый образец (на скриншоте выше) замаскирован под бухгалтерскую выгрузку из системы «1С». Ключевое отличие от ранее описанных схем первичного доступа GOFFEE: если раньше для внедрения шаблона злоумышленники полагались на CVE-2017-0199, то здесь применяется «чистое» внедрение удаленного шаблона — злоупотребление штатной функцией присоединенного шаблона без эксплуатации какой-либо уязвимости. В файле word/_rels/settings.xml.rels объявлена единственная внешняя связь attachedTemplate с адресом шаблона file:///\\zynlimor[.]ru\msoffice\thunderbird!update. Загрузка выполняется по протоколу SMB, а путь стилизован под обновление почтового клиента Thunderbird.
Полезная нагрузка, как и прежде, размещена в теле документа после специального маркера (в данной версии — MicroSoft_Word_mRSA_Digital_Value:) и скрыта форматированием — белым шрифтом минимального кегля (для иллюстрации мы поменяли шрифт и кегль, чтобы сделать ее видимой):
Второй образец использует тот же механизм первичного доступа — внедрение удаленного шаблона — однако транспорт изменен: загрузка выполняется по протоколу WebDAV поверх HTTPS. Связь attachedTemplate указывает на https://combogenius[.]org/buffoons/manicured/immersion/defences/plummet, где путь составлен из произвольного набора англоязычных слов, что характерно для инфраструктуры группировки. Нагрузка в теле документа разделена маркером CONTROL_CHECKSUM_STR на HTA-дроппер и PowerShell-компонент.
В отличие от первого образца, здесь удалось восстановить и финальную ступень полезной нагрузки. Внешняя обертка PowerShell-компонента тривиальна — она декодирует встроенную Base64-строку и передает результат в Invoke-Expression:
Внутренний слой является загрузчиком второй ступени:
Он отключает проверку TLS-сертификатов, снимает отпечаток машины по имени пользователя и компьютера и обращается за модулем к отдельному узлу accountlamb[.]org по пути, построенному по шаблону /clouds/<идентификатор>/<модуль>. Полученную .NET-сборку загрузчик подгружает напрямую в память и передает управление методу Run класса CoreClient.EntryPoint.
Примечательно разделение инфраструктуры: внедрение шаблона и доставка модулей вынесены на разные узлы — combogenius[.]org и accountlamb[.]org соответственно.
Тактики, техники и процедуры
Далее мы перейдем к рассмотрению тактик, техник и процедур, используемых группой в последних атаках. В этот раз нам удалось зафиксировать необычно обширный набор процедур, что не слишком характерно для группировки GOFFEE, которая в значительной степени полагается на функциональность вредоносного ПО собственной разработки. Здесь же мы наблюдаем противоположную картину — интенсивную ручную работу с опорой на штатные системные утилиты и легитимные инструменты.
Разведка на узле
Закрепившись в системе, оператор первым делом осматривается. Для перечисления запущенных процессов используется как классическая утилита tasklist, так и ее PowerShell-эквивалент, дополнительно раскрывающий командные строки процессов:
Сведения о пользователе и подключенных файловых системах собираются командами whoami и gdr -PSProvider 'FileSystem' (где gdr — это сокращение от Get-PSDrive). Последняя в числе прочего собирает данные о смонтированных сетевых дисках. Отдельно оператор проверяет наличие в системе интерпретатора Python, который может понадобиться ему в дальнейшем:
Целенаправленный поиск конфигураций и учетных данных
Наиболее показательная часть разведки — прицельный обход директорий средств удаленного доступа, VPN-клиентов и мессенджеров. Оператор последовательно перечисляет и вычитывает конфигурационные файлы, многие из которых содержат чувствительные данные:
Особый интерес представляет работа с pgAdmin — клиентом администрирования баз данных PostgreSQL. С помощью штатного сценария setup.py оператор выгружает сохраненные подключения к серверам:
Набор целей — AnyDesk, OpenVPN, Kerio Control, Telegram, pgAdmin хорошо отражает интересы группы: удаленный доступ, каналы связи и доступ к внутренним базам данных.
Доставка инструментов
Для загрузки полезной нагрузки с управляющих серверов оператор поочередно перебирает целый арсенал легитимных загрузчиков: curl.exe, wget, certutil.exe, а также PowerShell-командлеты Invoke-WebRequest/iwr:
Обращает на себя внимание то, что нередко злоумышленники загружают и сохраняют в пользовательских каталогах (%APPDATA%, C:\Windows\Temp) файл mshta.exe. Это подводит нас к следующей технике.
Исполнение через MSHTA и «принесенный» интерпретатор
Файл mshta.exe, запускающий удаленные HTA-сценарии, выступает ключевым звеном в атаке. При этом группировка приносит собственную копию интерпретатора и размещает ее в доступных на запись каталогах, чаще всего под оригинальным именем:
В некоторых случаях злоумышленники переименовывали файл. Например, мы видели файл c:\programdata\app.exe, который представляет собой переименованный mshta.exe и принимает на вход URL HTA-сценария:
Маскировка данных под User-Agent
Одна из наиболее любопытных находок — использование HTTP-заголовка User-Agent в качестве канала для скрытой передачи данных. В цикле перебирается вывод разведывательной команды (например, tasklist или whoami) и каждая его строка отправляется на управляющий сервер в поле User-Agent-запроса. При этом в одном запросе отправляется только одна строка вывода:
Как видно в примере выше, результаты tasklist и whoami экфильтруются, маскируясь в легитимном на вид веб-трафике.
Закрепление и модификация легитимного ПО
Для закрепления группировка регистрирует вредоносный компонент как системную службу. Установка выполняется через InstallUtil.exe, после чего служба запускается штатной командой. Вредоносному файлу и соответствующей службе присваиваются имена, связанные с ПО ASUS:
Отдельного внимания заслуживает манипуляция с уже установленным в организации легитимным ПО. Оператор напрямую редактирует исходный код pgAdmin, подменяя в нем управляющий домен на свой C2, налаживая таким образом доступ к системе через доверенное приложение:
Наконец, промежуточные файлы размещаются в каталогах доверенных приложений, чтобы не выделяться на общем фоне: результат tasklist, который изначально сохраняется в файл meridian.txt в каталоге %AppData%, переносится в директорию Apache, а исполняемый файл Meridian.exe — в ProgramData. Последний нам не удалось получить, поэтому назначение его неизвестно.
Mythic-агент в контейнерах
Отдельного внимания заслуживает эпизод, в котором Mythic-агент группировки был зафиксирован внутри Linux-контейнера. Злоумышленники и ранее атаковали Unix-среды, однако перенос операций непосредственно в контейнерную инфраструктуру мы наблюдаем впервые. В качестве точки запуска предположительно был задействован штатный сценарий сервиса RabbitMQ, который в норме используется как брокер сообщений между различными сервисами, — /opt/bitnami/scripts/rabbitmq/setup.sh. Злоумышленники отвели сценарию роль bash-дроппера. Опора на легитимный сервисный скрипт помогает вредоносной активности не выделяться на фоне штатных процессов контейнера. Скрипт размещал полезную нагрузку в анонимной области памяти через механизм memfd_create и запускал ее оттуда, не оставляя исполняемого файла на диске.
Группа GOFFEE и ранее использовала кастомных агентов для Mythic в своих атаках. К ним относится, в частности, PowerTaskel, непубличная модификация фреймворка под Windows.
Хотя доступная телеметрия ограничивается фактом запуска, эпизод примечателен сам по себе: появление Mythic-агента в контейнерной среде указывает на то, что группировка осваивает такую инфраструктуру как новую площадку для своих операций.
Жертвы
Жертвами группы, как и прежде, остаются преимущественно организации в Российской Федерации — во втором квартале 2026 года это были главным образом компании технологического сектора. Наряду с этим мы зафиксировали новую тенденцию: группа GOFFEE начала активно атаковать цели в Беларуси, которая ранее на карте ее целей не значилась.
Атрибуция
Совокупность технических признаков позволяет с высокой степенью уверенности отнести рассмотренные атаки к группировке GOFFEE.
- Инструментарий. Наблюдаемая цепочка заражения воспроизводит характерную для GOFFEE «матрешку». Сходство прослеживается вплоть до деталей реализации, включая схему именования сбрасываемых файлов и структуру размещаемой в теле документа полезной нагрузки. Кроме того, применение агента фреймворка Mythic согласуется с уже задокументированным арсеналом группировки — в частности, ранее злоумышленники использовали PowerTaskel, непубличную модификацию фреймворка.
- Инфраструктура. Задействованные в атаках домены и характерный стиль построения URL-путей с помощью произвольного набора англоязычных слов соответствуют почерку группы.
- Виктимология. Профиль целей — организации технологического сектора в Российской Федерации — укладывается в характерную для GOFFEE картину.
Совокупность перечисленных признаков — инструментария, инфраструктуры и виктимологии — позволяет говорить о том, что за рассмотренной активностью стоит GOFFEE.
Выводы
За годы наблюдений группа GOFFEE обзавелась устоявшимся набором инструментов и приемов, и во многом рассмотренные атаки не стали исключением: отправной точкой по-прежнему служит знакомый фишинг с внедрением удаленного шаблона и характерной цепочкой заражения. Тем не менее за привычным фасадом нам удалось обнаружить ряд примечательных новшеств.
Наиболее заметное из них — освоение группировкой контейнерной инфраструктуры: запуск Mythic-агента в контейнерной среде, вероятнее всего, означает, что злоумышленники планируют использовать ее как площадку для своих операций. К этому добавляется необычно богатый для группы набор процедур пост-эксплуатации — с активной работой «руками», опорой на легитимные утилиты и такими нетривиальными приемами, как передача данных через HTTP-заголовок User-Agent. Наконец, мы фиксируем расширение географии атак: помимо российских целей, в поле зрения GOFFEE попала Беларусь.
Все это говорит о том, что группировка не останавливается в развитии, продолжает пополнять свой инструментарий и осваивать новые тактики. GOFFEE остается серьезной угрозой для организаций в России, а теперь и в Беларуси, и мы продолжим следить за ее активностью.
Детектирование решениями «Лаборатории Касперского»
Действия группировки GOFFEE, сочетающие применение как собственного вредоносного ПО, так и публично доступных утилит, успешно выявляются с помощью продуктов «Лаборатории Касперского», таких как Kaspersky Endpoint Detection and Response Expert, на разных этапах атаки.
- Для обнаружения подозрительного процесса, запущенного от имени приложения Microsoft Office, например полезной нагрузки фишингового документа, можно использовать правило suspicious_process_spawned_by_office_app.

- Обнаружить связанный с APT-активностью URL-адрес внутри документа Microsoft Office можно с помощью office_documents_with_apt_related_links_detect.

- Обнаружить использование утилиты certutil для загрузки файлов с внешних ресурсов можно с помощью suspicious_certutil_usage_downloading_or_remote_interaction.

- Для обнаружения попытки реализации обратного шелла с помощью утилиты curl (как при выводе данных через User-Agent) можно воспользоваться правилом invoke_reverse_shell_via_curl.

- Обнаружение запуска системного файла из нестандартного для него пути возможно с помощью executing_file_named_like_system_tool_in_wrong_place.

- Обнаружить использование утилиты mshta для запуска HTA-файлов непосредственно по URL-адресам поможет правило using_mshta_to_execute_script_or_hta_from_url, а выявить использование процесса интерпретатора с нестандартным именем — possible_renamed_interpreter.

Для более детального анализа описанной вредоносной активности и обогащения контекста атаки также можно использовать решение Kaspersky Threat Lookup, входящее в состав Kaspersky Threat Intelligence, которое предоставляет детальную информацию об индикаторах компрометации. Так, на скриншоте ниже можно увидеть данные о вредоносных образцах, которые взаимодействуют с выявленным вредоносным доменом hepog[.]org, где находился один из вредоносных сценариев, загруженных злоумышленниками с помощью mshta.exe:
По полученной информации можно понять, что к домену со 2 июня по 17 июля 2026 года обращалось несколько вредоносных образцов.
Вредоносные образцы также можно проверить и получить недостающую информацию, например, об имени и расположении, которые могли использовать злоумышленники во время проведения атаки:
В дополнение Kaspersky Threat Lookup содержит информацию о дочерних файлах, которые были порождены от исследуемого файла. Это также может быть полезно при расследовании атаки:
Здесь мы можем увидеть, что исследуемый образец с хэшем 65916d27deba4a828972df7882a7089d порождает новый образец — ff3cd1294d72f625fb7c9bce77213f71, который также следует проверить в своей телеметрии и получить информацию в Threat Lookup.
Сетевую активность GOFFEE успешно обнаруживает решение Kaspersky NGFW, которое способно расшифровывать и анализировать TLS-трафик (функция TLS Inspection). В частности, решение позволяет выявлять и предотвращать вредоносную активность агентов C2-фреймворка Mythic и других инструментов, используемых группировкой. Анализ зашифрованного сетевого трафика позволяет обнаруживать попытки установления соединений с серверами управления, передачу команд и обмен данными с инфраструктурой злоумышленников даже при использовании защищенных HTTPS-соединений. Это существенно повышает эффективность выявления сложных целевых атак на ранних этапах их развития и позволяет блокировать взаимодействие имплантов с C2-инфраструктурой до того, как был нанесен существенный ущерб.
Индикаторы компрометации
Сетевые
unbobor[.]com
ubuntu-mirror[.]ru
sonatype.ubuntu-mirror[.]ru
popzone[.]info
codeappmarketing[.]com
terinvest[.]org
paneweb[.]com
b.86945f8b.c.pinehurstele[.]net
91.142.78[.]29
drosus[.]com
cosinvest[.]net
qevusa[.]com
buttro[.]com
euroagroexpress[.]com
zukus[.]org
moussoft[.]org
hepog[.]org
zynlimor[.]ru
pillowy[.]org
combogenius[.]org
gisep[.]ru
woburnboc[.]com
104.194.159[.]187
beenges[.]com
mevapplab[.]com
185.105.89[.]150
135.136.190[.]93
accountlamb[.]org
Хостовые
HTA-файлы
00775df2f15ab64fcab7fa7d9719469f
a64c088469512c2c1f83d4ea6dd22ba7
PS1-файлы
d061ea88c1c97df529ab9d3e50e816e7
b1637745b7f7401bba355a0785cb38f8
1dd3ded8c7e9740206974ba0bca1fdbe
4556a190144769964bf98b97b6766b7a
14a001849edd6528e70ebe1b9654fcdf sipjvr.ps1
92873c65e3ec8a60744b9d13773ee9b6 sipjvr.ps1
f8b88bea37c88e9d872d0935123e4c47 cbzxannz.ps1
RAR-архивы с вредоносными вложениями
d2a3e17c776985cc8120bd12efee7cd8
264cb78521dede2b8c87ed5441b7f884
Фишинговые вложения
8725612fc30600e570e9088fdac5c240 17.02.2026_1c_export.docx
19a43da2e229954012a2b8e1d0903a9a db96d72.docx
e0f3c6ad10df5b5862944af45cbc0ce4 о проведении доследственной проверки.exe
baa9d92dd28aa68f540864b80fc619f8 Краткий опросный лист для сотрудников.exe
WSF-файлы
71991881168b500e104df564b701166d roamingsql.wsf
615596a8403f103943ecaad2fe13d06b анонимная анкета для личного заполнения.wsf
Mythic-агенты (Linux)
7d894fd78f4ad0ce7d16829c87804eba
0383c926dce8182e222f39af3dce3201
8d2234bdc6e771509bd923f803015a81
15efe839b9939dada7d684c0837ef88a
Mythic-агенты (Windows)
0e4d68e61d0c412ba5c360c2c0c25b67
d7a1b64d26fe3dbfa441bcb8c5dad037
ac5de27da8e8b3e265ddc697592d2360
JS-загрузчик
dbe3c96a6adcc6d249ad6adcbe1eafcd
EXE-файлы
22398a73c1022afef91d9f50cd94026e
a792068c547c24278d6124b68e4ba161 roamingsql.exe
ffce9d52b4a8bbc45f05e1c1aa3ae55b
ca87b820c605440a85bdf89ef20f3079
bca12e966868527fdc51c88fcc6e5727
a14f0ec91998d6136019f8e735d51fb3
41e3d8a23e56e2f8618ea03812ab51f0
358a8e2b47cd63051a2ffb5764616bd5
160ada9b3a39f855f99559e475a27e3e
719eb74510f2d92bb6380a6eeb952640 asus.exe
65916d27deba4a828972df7882a7089d java.exe
a2ba5e25abfe6851e36b27075629cbfb
c3e91b5a1a9edf74e896e93446a85190 infosphere.exe
65a702c36e58aad23bf09d984c1e5676 vmtoolsb.exe
2ee521732cff7fd30ecfa998a9fd21ee ssistelemetrylogger.exe
da2073c300da23f31fb32015e6170818 ssistelemetrylogger.exe
96666cc1ed562ca814ec0daf8cc0a701
DLL-файлы
b8f0e90a241ef5e7578aa51235998b28
a168fdc717c807cf9921d6ce9539e8da
a249f3bc6710803f94c915ccf3eca01f
e791ca3e9c9be434e2f9852df075ad66
0756c2e6eef5301bdf4c2816cfda97c5
d5c1ac0ec4ffeb785fb55dca357f68e6
160782ebb1529469064ed5d0bf87c2ee float.dll
1c035adc7d45c0af90eb7f220c4f243e
9d42ea63bb5c6a51a406787b1af73cc3
b8323646cfeb454596fdbe4666946312
ff3cd1294d72f625fb7c9bce77213f71
6468f8799495248d622bf96dac8aa11d
bebb72104b3d5f21aa46c0e403aa7152
9394e065db804f0ca9817be446dd3948
e25d6ff6f5921556d564c2b717358a7b
30b30d71670c2f24ee37d90658f0223c

















![Список вредоносных файлов, взаимодействующих с C2 hepog[.]org](https://media.kasperskycontenthub.com/wp-content/uploads/sites/58/2026/07/27185159/goffee-new24.png)





Новые кампании GOFFEE: расширение географии, неописанные TTP и контейнеры