Группировка GOFFEE атакует российский ИТ-сектор через «повреждённые» документы и контейнеры

29 июля, 2026, 14:29

«Лаборатория Касперского» зафиксировала новую кампанию кибершпионажа группы GOFFEE, нацеленную преимущественно на технологический сектор в России. Как сообщили SecPost в компании, злоумышленники рассылают фишинговые письма с вложениями, замаскированными под повреждённые документы, и расширили географию атак, включив в неё организации в Беларуси.

В качестве приманки используются файлы, в которых часть кириллических букв заменена на другие символы. Для «корректного отображения» документа жертве предлагается «включить содержимое», что на самом деле запускает цепочку заражения: файл подгружает удалённый шаблон с макросом, выполняющим вредоносную нагрузку. Один из обнаруженных образцов был замаскирован под выгрузку из системы 1С.

Помимо этого, в сообщении отмечается, что группа существенно обновила методы и инструментарий. В ходе кампании злоумышленники активно применяли ручную работу, а также использовали общедоступные утилиты и легитимные инструменты, тогда как ранее GOFFEE в значительной степени полагалась на собственное вредоносное ПО.

Продолжение ниже

Как сообщили эксперты, наиболее заметным изменением стало освоение группой контейнерной инфраструктуры: внутри Linux-контейнера обнаружен Mythic-агент группы. Хотя GOFFEE уже атаковала Unix-среды ранее, перенос операций непосредственно в контейнерную среду зафиксирован впервые. Также зафиксировано использование нестандартного для группы набора процедур постэксплуатации, включая передачу данных через HTTP-заголовок User-Agent.

В «Лаборатории Касперского» также приводят данные внутреннего опроса, согласно которым 50% компаний в РФ работают более чем с 50 поставщиками ПО и оборудования, а 14% — с более чем 100, что, по мнению аналитиков, повышает интерес злоумышленников к атакам на цепочки поставок.