
Kaspersky обнаружила новую кампанию кибершпионажа группы GOFFEE, которая направлена как на технологический сектор в России, так и на ИТ-компании из Беларуси. В качестве приманки злоумышленники рассылают фишинговые письма с вложениями, замаскированными под повреждённые документы. По данным портала киберразведки Kaspersky Threat Intelligence Portal, группа существенно обновила свои методы и инструментарий — в частности, атакующие стали активно осваивать контейнерную инфраструктуру.
Масштаб угрозы. ИТ-сектор входит в число наиболее атакуемых отраслей, наряду с государственными учреждениями и промышленностью. Он представляет особый интерес для злоумышленников, совершающих атаки на цепочки поставок ПО.
Приманка на «битые» файлы. Группа маскирует вложения под повреждённые документы — для этого злоумышленники подменяют часть кириллических букв на другие символы. На баннере в этих документах утверждается, что для корректного отображения текста необходимо «включить содержимое». На самом деле таким образом запускается цепочка заражения: файл подгружает удалённый шаблон с макросом, который выполняет вредоносную нагрузку. Чтобы убедить жертву разрешить макрос, атакующие прибегают к различным уловкам. Например, один из образцов был замаскирован под бухгалтерскую выгрузку из системы 1С. Злоумышленники при этом совершенствуют схему атаки: используют новые приманки и адреса для загрузки шаблонов.
Изменения в методах и инструментах. Обычно GOFFEE в значительной степени полагается на собственное вредоносное ПО, однако в данной кампании злоумышленники активно прибегали к ручной работе, а также опирались на общедоступные утилиты и легитимные инструменты. Среди наиболее заметных изменений — освоение группой контейнерной инфраструктуры. Эксперты Kaspersky обнаружили Mythic-агент группы внутри Linux-контейнера. Злоумышленники уже ранее атаковали Unix-среды, однако перенос операций непосредственно в контейнерную инфраструктуру встречается впервые.
«Главная опасность этой кампании в том, что она бьёт по рутине: злоумышленники используют файлы, которые выглядят как обычные рабочие документы, и провоцируют пользователя на действие, которое запускает цепочку заражения. Для белорусских организаций это особенно критично: одна ошибка сотрудника может обернуться серьёзным инцидентом. Чтобы снизить риски, компаниям важно не только обновлять защитные решения, но и регулярно проводить тренинги по кибергигиене, а также внедрять процессы проверки подозрительных писем и вложений», — подчеркнул Дмитрий Кудревич, представитель Kaspersky в Беларуси.






Горячие темы