APT-группа GOFFEE использует фишинг для распространения WarpRAT и PowerShell-бэкдора в РФ
APT-группа GOFFEE, также известная как Paper Werewolf, проводит целевые фишинговые атаки на российские организации с начала 2022 года. Группа отличается продуманными операциями, длительным присутствием в инфраструктуре жертв и скрытностью. Её арсенал постоянно меняется, включая новый компактный PowerShell-бэкдор и бинарный троянец WarpRAT, связанные общей управляющей инфраструктурой.
Основной вектор атаки — фишинг с использованием PDF-файлов, имитирующих обновления Acrobat Reader. При переходе по вредоносной ссылке загружается ZIP-архив с исполняемым файлом, который запускает WarpRAT и открывает PDF-обманку. WarpRAT способен выполнять команды, выгружать и загружать файлы, а также собирать информацию о системе.
ⓘ Что такое WarpRAT
WarpRAT — это бинарный троянец удаленного доступа, используемый APT-группой GOFFEE. Он позволяет злоумышленникам выполнять команды на скомпрометированной системе, загружать и выгружать файлы, а также собирать информацию о зараженном устройстве. Группа GOFFEE использует различные модификации WarpRAT в своих кампаниях.
Источник: Securelist
@cbunit
Post #4727
5