💀 GOFFEE продолжает атаки на РФ, распространяя два бэкдора Март 2026. Фишинговая рассылка с PDF, внутри — сообщение о необходимости обновить Acrobat Reader и кнопка, ведущая на ntpluck[.]online. По данным kaspersky_ru, жертв уже более 100 организаций: машиностроение, производство, госсектор. GOFFEE (Paper Werewolf) активна с 2022 года. Группа постоянно меняет инструменты. Ссылка скачивает ZIP с именем Adobe_Reader_RU.zip и единственным EXE — Adobe_Acrobat_Reader_Plugin_ru.exe. Это загрузчик, собранный в Inno Setup 6.7.0. Он запускает adbp.exe (WarpRAT) и открывает PDF-обманку — русскоязычный «ОФИЦИАЛЬНЫЙ ЗАПРОС о предоставлении сведений о потребности в особочистой химической продукции». C2 WarpRAT в этой кампании — ntpsum[.]online, порт 443, sleepTime 314 секунд. Второй бэкдор — PowerTaskel v2, модифицированный PowerShell-агент для Mythic. Его связали с GOFFEE через общий C2 validsslcheck[.]com, который используется и другим образцом WarpRAT. Первичный запрос PowerTaskel v2 — checkin с жёстко заданным UUID. Сервер отвечает командами sleep и сбором информации. В феврале фиксировали PowerTaskel первой версии, в марте — уже v2. Смена TTP: раньше GOFFEE использовала удалённые шаблоны с макросами и XLL-файлы, теперь перешла на PDF со ссылкой и установщик Inno Setup. Также группа применяет автоматизацию с ИИ при подготовке атак. Обнаружение: правила KEDR Expert (suspicious_process_spawned_by_office_app, suspicious_child_process_by_trusted_process, dropping_executable_file_by_trusted_process, start_of_suspicious_process_from_parent_temp_file) помогут заметить запуск cmd.exe из офисных приложений или подозрительные .tmp-файлы. Связка двух разных бэкдоров через один C2 — сильный аргумент для атрибуции, но для SOC это две разные сигнатуры и две модели поведения. Группа обновляет инструменты быстрее, чем выходят детальные отчёты. Официальных IOC за пределами Securelist не будет — ищите аномалии сами. #GOFFEE #PaperWerewolf #WarpRAT #PowerTaskel #Mythic #кибершпионаж #фишинг