GOFFEE внедрила бэкдоры в образы Windows и ПО для заражения до первого включения
Шпионская группировка GOFFEE внедрила бэкдоры в установочные образы Windows и подменила исполняемые файлы 7-Zip и Git во внутреннем хранилище российской компании. Атака позволяет заразить систему до первого включения и установки защитных решений.
GOFFEE, также известная как Paper Werewolf, атакует российские госучреждения и организации из различных сфер с 2022 года. Группировка стремится к длительному незаметному доступу к инфраструктуре жертвы, используя инструменты собственной разработки и техники противодействия анализу.
Для закрепления злоумышленники использовали модифицированные версии 7-Zip и Git, а также подменили три установочных образа Windows, добавив бэкдор WFS.exe и сценарий SetupComplete.cmd. Это позволило заражать серверы и рабочие станции до первого входа пользователя.
Источники: SecurityLab · F6
@cbunit
Post #4572
5