TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8526 6.42K
Исследователи F6 предлагают GOFFEE навынос, представив объемный разбор новых TTPs группировки в результате исследования атаки кибершпионов на одну из российских компаний.

GOFFEE специализируется на проведении атак с целью шпионажа. Характер используемых инструментов и действий атакующих указывает на их высокий уровень технической и организационной подготовки.

Для получения первоначального доступа атакующие активно применяют методы социальной инженерии. В качестве вредоносных вложений выступают архивы с документами‑приманками.

В своих атаках GOFFEE пользуются инструментами собственной разработки, часть из которых основана на публичных проектах. Однако злоумышленники активно применяют техники обфускации, усложняющие обнаружение и криминалистический анализ.

В качестве полезной нагрузки атакующие используют агенты Mythic и SSH‑бэкдоры (ElfDoor/BindSycler и SWATSSHD). При обнаружении противодействия и удалении бэкдоров GOFFEE загружают новые, которые не детектируются прежними методами.

Для закрепления злоумышленники создают системные службы и модифицируют различные параметры реестра. При этом перемещение по сети осуществляется как встроенными средствами операционных систем, так и сторонними утилитами, позволяющими удаленно выполнять команды.

Для сокрытия своих инструментов участники GOFFEE активно используют различные техники маскировки и умело комбинируют их. Большинство служб, обеспечивающих запуск бэкдоров, мимикрируют под легитимные аналоги с других систем (модули прикладного ПО, драйверы). А у самих файлов атакующие подменяют временные метки, опираясь на свойства других файлов в системе.

Отличительная черта группировки - пристальное внимание к действиям администраторов и сотрудников ИБ‑подразделений в скомпрометированной инфраструктуре.

Это позволяет им оперативно модифицировать инструменты для обхода правил детектирования и мимикрировать под легитимную активность.

В одном из случаев атакующие заметили использование администраторами сети командного сценария для настройки рабочих станций. Злоумышленники заимствовали имя и способ запуска сценария и применяли их для распространения бэкдоров по сети.

GOFFEE обладают большой распределенной инфраструктурой, состоящей из множества доменов. Это позволяет им использовать уникальные командные центры (C2) для большинства своих бэкдоров, что усложняет их обнаружение и блокирование.

Подробный анализ атаки, разбор арсенала и IOCs - в отчете.
More from @true_secator
  1. Sep 21, 2026👺Nightmare-Eclipse (MSNightmare), который последние несколько месяцев кошмарит Microsoft…
  2. Sep 18, 2026Ранее неизвестная вредоносная ПО под названием BambooToken, действующая как минимум с 2023…
  3. Sep 18, 2026Cледствие по делу британского финтех-гиганта Revolut установило, что компания в течение пя…
  4. Sep 18, 2026Исследователи Positive Technologies предупреждают, что «ваш сервер Zimbra находится под уг…
  5. Sep 18, 2026Исследователи F6 рапортуют о возвращении группировки Hive0117 с новым вредоносным ПО для а…
  6. Sep 17, 2026Уязвимость в Telegram Desktop может позволить специально созданным сообщениям бота выполня…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →