Новость
Эксперты «Лаборатории Касперского» выявили новую волну кибершпионской активности со стороны группировки GOFFEE, основной целью которой стал технологический сектор России. Злоумышленники используют в качестве приманки фишинговые письма с вложениями, стилизованными под якобы поврежденные файлы. Как показал анализ портала киберразведки Kaspersky Threat Intelligence Portal, группа заметно модернизировала свой арсенал и тактики — в частности, начала активно применять контейнерную инфраструктуру. Расширилась и география атак: помимо российских организаций, в числе целей теперь фигурируют компании из Белоруссии.
ИТ-отрасль наряду с государственным сектором и промышленностью относится к числу наиболее часто атакуемых направлений. Особую привлекательность для злоумышленников она представляет из-за возможности атак на цепочки поставок программного обеспечения. По данным собственного исследовательского центра «Лаборатории Касперского», половина российских компаний работает более чем с 50 поставщиками софта и оборудования — показатель заметно выше среднего по миру, — а 14% организаций сотрудничают более чем со 100 поставщиками.
В основе атаки — маскировка вредоносных вложений под поврежденные документы: злоумышленники заменяют часть кириллических символов схожими по написанию знаками. В самом файле размещается баннер с сообщением о необходимости «включить содержимое» для корректного отображения текста. На деле именно это действие запускает цепочку заражения — документ подгружает удаленный шаблон со встроенным макросом, который и выполняет вредоносный код. Чтобы повысить вероятность того, что жертва разрешит выполнение макроса, атакующие применяют различные ухищрения: так, один из обнаруженных образцов был оформлен под выгрузку бухгалтерских данных из системы «1С». При этом злоумышленники постоянно совершенствуют схему, меняя приманки и адреса для загрузки шаблонов.
Заметно изменился и технический инструментарий группировки. Если ранее GOFFEE делала ставку преимущественно на собственные вредоносные разработки, то в текущей кампании атакующие значительно чаще действовали вручную, а также использовали общедоступные утилиты и легитимные программные средства. Одним из наиболее показательных нововведений стало освоение контейнерных технологий: специалисты «Лаборатории Касперского» обнаружили Mythic-агент группы внутри Linux-контейнера. Хотя атаки на Unix-среды для GOFFEE не новость, перенос операций непосредственно в контейнерную инфраструктуру зафиксирован впервые.
«Запуск Mythic-агента в контейнерной среде, вероятнее всего, означает, что злоумышленники планируют использовать ее как площадку для своих операций. Кроме того, группа использовала необычно богатый для нее набор процедур постэксплуатации, в том числе с активной работой „руками", опорой на легитимные утилиты и такими нетривиальными приемами, как передача данных через HTTP-заголовок User-Agent. Также мы фиксируем расширение географии атак: помимо российских целей, в поле зрения GOFFEE попала Беларусь. Все это говорит о том, что группировка развивается и продолжает пополнять свой инструментарий, а также осваивать новые тактики. GOFFEE остается серьезной угрозой для организаций, и мы продолжим следить за ее активностью», — отметили аналитики разведки киберугроз (Cyber Threat Intelligence) в «Лаборатории Касперского».