☕️ APT-группа GOFFEE атаковала более 100 организаций под видом обновлений Acrobat Reader
Наши эксперты продолжают анализировать деятельность APT-группы GOFFEE. Жертвами ее новой целевой кампании стали более 100 российских организаций, в основном из госсектора, машиностроения и производства.
Главные факты о кампании:
🔴Для получения первоначального доступа злоумышленники рассылали жертвам фишинговые письма с вложенными PDF-файлами. Документы содержали поддельное уведомление о том, что ПО Adobe Reader устарело, и предлагали установить обновление.
🔴При переходе по ссылке на устройство скачивался ZIP-архив с вредоносным установщиком. При его запуске загружалось бинарное ПО WarpRAT, позволяющее злоумышленникам удаленно управлять зараженным устройством. Чтобы отвлечь внимание жертвы, параллельно открывался PDF-документ с «запросом» к руководителям промышленных предприятий.
🔴В ходе кампании также применялся модифицированный агент на базе PowerShell для фреймворка Mythic. По оценкам наших экспертов, он является новой версией вредоносного ПО PowerTaskel.
Анализ цепочки заражения и советы по обнаружению вредоносной активности GOFFEE при помощи наших решений — в материале на Securelist.
Kaspersky 💙 ВК | 💬 Max | 📝 Дзен
💬 Порвали два трояна в Max
Post #7682
2.73K

- 🔥 6
- 👾 5
- 🤯 4
- ❤ 2