Новые кампании GOFFEE: расширение географии, неописанные TTP и контейнеры
В ходе мониторинга угроз был обнаружен новая фишинговая кампания APT-группы GOFFEE, нацеленная на технологический сектор в России и Беларуси. Злоумышленники используют новые тактики, техники и процедуры (TTP), включая контейнерную инфраструктуру и публично доступные утилиты. Атаки направлены на получение первичного доступа к системам через фишинг.
Подробности
Фишинг остается основным вектором первичного доступа для GOFFEE. Группа использует документа с вредоносным кодом, закодированным в Base64, который не запускается самостоятельно. Чтобы инициировать цепочку заражения, документ обращается к внешнему ресурсу и подгружает удаленный шаблон с макросом. GOFFEE применяет эту технику как минимум с мая 2025 года. Вредоносный макрос декодирует и выполняет полезную нагрузку, которая включает JScript-файл и исполнение его через cscript.exe. Финальная нагрузка в виде .NET-сборки загружается в память через System.Reflection.Assembly.Load.Что делать
Для защиты от подобных атак рекомендуется использовать меры безопасности, такие как регулярные обновления программного обеспечения, включение защиты от макросов в документах и использование решений для обнаружения и предотвращения вредоносной деятельности. Кроме того, важно использовать двухфакторную аутентификацию (MFA) и виртуальные частные сети (VPN) для защиты удаленного доступа. Итог: GOFFEE продолжает эволюционировать и расширять свое влияние, поэтому важно быть бдительным и принимать меры для защиты от их атак.Источник: Kaspersky Securelist RU
