⚡️ Утро начинается не с кофе, а с GOFFEE. F6 изучила новые техники APT-группировки. — 18 августа 2026 г. в 07:02:48.347
⚡️ Утро начинается не с кофе, а с GOFFEE. F6 изучила новые техники APT-группировки. Специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода F6 исследовали атаку кибершпионов на одну из российских компаний. Группировка GOFFEE (она же — Paper Werewolf) специализируется на проведении целевых атак на российские организации с целью шпионажа. Активность отслеживается с 2022 года. Атакуют госучреждения и организации в сферах ВПК, ИТ, логистики, СМИ, телекоммуникаций, строительства, энергетики, образования, промышленности, туризма, финансов. Среди особенностей группировки — фокус на долгосрочном присутствии в инфраструктуре жертв. В атаках GOFFEE используют инструменты собственной разработки, активно применяют техники обфускации, усложняющие обнаружение и анализ. При обнаружении противодействия и удалении бэкдоров GOFFEE загружают новые, которые не детектируются прежними методами. Используют различные техники маскировки: большинство служб, обеспечивающих запуск бэкдоров, мимикрируют под легитимные аналоги с других систем, а у самих файлов атакующие подменяют временные метки, опираясь на свойства других файлов в системе. ▪️ Атакующие уже давно контролировали множество устройств в сети компании. Они применили нераспространенную технику — подменили легитимные программы 7-Zip и Git на закрытом корпоративном хранилище и установочные ISO-образы Windows-систем в хранилищах ИТ-департамента на вредоносные модификации. ‼️ Выбор утилит для подмены предполагает компрометацию как широкого круга пользователей (7-Zip), так и команды разработчиков и ИТ-департамента (Git). Сотрудник самостоятельно загружал и запускал вредоносные файлы, а факт загрузки их из закрытого корпоративного источника сильно повышал доверие. ▪️ Злоумышленники модифицировали три версии установочных образов разных версий Windows. Как и при подмене ПО, атакующие могли выбирать тип устройств: серверы или рабочие станции. Так они сразу получали удаленный доступ к только что развернутому контроллеру домена или серверу резервных копий. ▪️ Группировка отличилась многообразием техник и инструментов. Например, сначала вредоносные файлы размещались через публичные сервисы временного хранения, затем появились собственные ресурсы атакующих, а позже скомпрометированные устройства локальной сети стали использоваться как C2-серверы. Детали исследования, анализ ВПО и индикаторы компрометации — в новом блоге F6.

