GOFFEE атакует российские ИТ-компании через «повреждённые» документы
⚠️ GOFFEE атакует российские ИТ-компании через «повреждённые» документы
По данным xakep_ru, группировка GOFFEE расширила географию на Беларусь, но основная цель — российские ИТ-поставщики. Ставка понятна: половина компаний взаимодействует с 50+ контрагентами, 14% — более чем со 100. Компрометация одного вендора открывает точку входа в десятки клиентских сетей.
Схема заражения использует трюк с псевдоповреждённым вложением. Часть кириллических символов намеренно искажена, документ выглядит сломанным и после открытия показывает баннер «включить содержимое». Сам файл безвреден, но при активации загружает внешний шаблон с макросом. Тот декодирует Base64-пейлоад в JScript, запускает его через cscript.exe, а затем через WMI поднимает скрытый PowerShell и загружает .NET-сборку прямо в память — ни одного вредоносного исполняемого файла на диске.
После закрепления операторы работают вручную, опираясь на легитимные утилиты. Собирают конфиги AnyDesk, OpenVPN, Kerio Control, Telegram и pgAdmin, доставляют инструменты через curl, wget, certutil и PowerShell, а HTA-скрипты исполняют собственной копией mshta.exe. Отдельного внимания заслуживает эксфильтрация через HTTP-заголовок User-Agent: вывод команд tasklist и whoami дробится на строки и маскируется под обычный веб-трафик.
Впервые Mythic-агент GOFFEE обнаружен внутри Linux-контейнера. Атакующие, предположительно, модифицировали штатный скрипт RabbitMQ и выполнили пейлоад в анонимной памяти через memfd_create, не сохраняя файл на диск. Это прецедент использования группой контейнерной среды как плацдарма.
Запуск агента через подмену RabbitMQ в production-контейнере сигнализирует, что GOFFEE освоилась в CI/CD-окружениях. Теперь контроль целостности скриптов внутри образов и аудит process tree — не просто DevSecOps-рекомендация, а обязательный минимум для любого ИТ-вендора, от которого зависят десятки клиентов.
#GOFFEE #LivingOffTheLand #фишинг #цепочкипоставок #контейнернаябезопасность
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.