В атаках GOFFEE зафиксирована подмена легитимного ПО и установочных образов Windows

18 августа, 2026, 16:30

Специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода компании F6 представили исследование атак, техник и инструментов APT-группировки GOFFEE (также известной как Paper Werewolf), специализирующейся на целевом шпионаже против российских организаций. Как сообщили SecPost в компании, активность группировки отслеживается с 2022 года, объектами атак становятся госучреждения, а также компании в сферах ВПК, ИТ, логистики, СМИ, телекоммуникаций, строительства, энергетики, образования, промышленности, туризма и финансов.

В ходе реагирования на инцидент в одной из российских компаний криминалисты выявили, что для захвата устройств злоумышленники подменили в корпоративных хранилищах легитимные программы 7-Zip и Git, а также установочные ISO-образы Windows-систем на вредоносные модификации. Как сообщили в F6, модифицированные файлы сохраняли полную функциональность оригинального ПО, а распространение через внутренний источник повышало доверие сотрудников. Были модифицированы три версии установочных образов Windows, что позволяло получать удаленный доступ к новым устройствам еще до установки антивирусных решений.

В исследовании отмечается, что участники GOFFEE применяют инструменты собственной разработки, основанные на публичных проектах, с использованием техник обфускации. Для закрепления в системе создаются системные службы и модифицируются параметры реестра, а перемещение по сети осуществляется как встроенными средствами ОС, так и сторонними утилитами. Для сокрытия бэкдоров используются техники маскировки: большинство служб мимикрируют под легитимные аналоги, а временные метки файлов подменяются.

Продолжение ниже

Как указывается в исследовании, в ходе атаки наблюдалась эволюция способов доставки инструментов — от публичных файлообменников до собственных ресурсов и использования скомпрометированных устройств локальной сети в качестве C2-серверов. Также злоумышленники похищали служебные каталоги мессенджеров (в частности, Telegram) на рабочих станциях, что позволяло им отслеживать действия ИТ- и ИБ-специалистов и получать актуальные учетные данные. При обнаружении бэкдоров группировка загружала новые версии, не детектируемые прежними методами, и уничтожала криминалистически значимые данные на атакованных системах.

Ранее SecPost писал о том, что группировка GOFFEE начала новую кампанию кибершпионажа против российского ИТ-сектора, рассылая фишинговые письма с «повреждёнными» документами, запускающими вредоносные макросы. Злоумышленники существенно обновили тактику, впервые освоив атаки через Linux-контейнеры и расширив географию на Беларусь.