Эксперты Лаборатории цифровой криминалистики и анализа вредоносного кода компании F6, российской фирмы, занимающейся разработкой технологий для противодействия киберугрозам, исследовали атаки, методы и инструменты APT-группы GOFFEE. Во время реагирования на один из инцидентов было установлено, что злоумышленники уже давно имеют контроль над множеством устройств в сети компании. Для захвата оборудования они подменили в корпоративных репозиториях разрешённого программного обеспечения легитимные версии 7-Zip и Git, а также заменили установочные ISO-образы Windows на вредоносные модификации. Об этом сообщила IT Speaker в компании F6.

Группа GOFFEE (также известная как Paper Werewolf) специализируется на проведении целенаправленных атак на российские организации с целью шпионажа и действует с 2022 года. Она нацелена на государственные учреждения, а также компании и организации из сфер ВПК, ИТ, логистики, СМИ, телекоммуникаций, строительства, энергетики, образования, промышленности, туризма и финансов.
Одна из характерных черт группы – акцент на долгосрочном присутствии в инфраструктуре жертв, для чего злоумышленники применяют методы, позволяющие обеспечить продолжительный и скрытый доступ к скомпрометированным системам.
Для получения начального доступа GOFFEE активно использует техники социальной инженерии. В качестве вредоносных вложений они применяют архивы с документами-приманками. Также в своих атаках GOFFEE применяют инструменты собственной разработки, часть из которых основана на публичных проектах. Злоумышленники активно используют методы обфускации, которые усложняют процесс обнаружения и криминалистического анализа. При выявлении противодействия и удалении бэкдоров GOFFEE загружает новые, которые не распознаются старыми методами.
Для укрепления своего присутствия злоумышленники создают системные службы и изменяют различные параметры реестра. При этом перемещение по сети осуществляется как встроенными средствами операционных систем, так и сторонними утилитами, позволяющими удаленно выполнять команды.
Чтобы скрыть свои инструменты, участники GOFFEE активно используют различные методы маскировки и искусно комбинируют их. Большинство служб, обеспечивающих запуск бэкдоров, копируют легитимные аналоги с других систем (модули прикладного ПО, драйверы). Злоумышленники также подменяют временные метки файлов, основываясь на свойствах других файлов в системе.
Исследователи F6 отмечают, что в изученной атаке GOFFEE заменили легитимные программы 7-Zip и Git в закрытом корпоративном репозитории разрешённого ПО и заменили установочные ISO-образы Windows в хранилищах ИТ-департамента на вредоносные модификации.
Модифицированные файлы полностью сохраняли функциональность оригинального ПО и не вызывали подозрений. Таким образом, сотрудник сам загружает и запускает вредоносные файлы, а загрузка из закрытого корпоративного источника значительно увеличивает доверие к ним.
Злоумышленники модифицировали три версии установочных образов различных версий Windows. Как и при подмене ПО, атакующие могли выбирать жертв – не пользователей, а тип устройств: серверы или рабочие станции. Это позволяло злоумышленникам сразу получать удалённый доступ к только что развернутому контроллеру домена или серверу резервных копий.
«Каждый раз, когда мы обнаруживали новый бэкдор, противник оперативно менял подходы в разработке и маскировке. Кроме того, злоумышленники активно уничтожали следы своего присутствия – на многих рабочих станциях к моменту анализа просто не оставалось криминалистически значимых данных», – сообщают специалисты Лаборатории цифровой криминалистики и изучения вредоносного кода компании F6.
Ранее аналитики департамента киберразведки (Threat Intelligence) компании F6 исследовали инструменты и инфраструктуру новой киберпреступной группы Malinsure. Ее целью являются российские компании. Об этом редакции IT Speaker рассказали в F6.
Мошенники стали реже использовать две схемы


