«Лаборатория Касперского» раскрыла новую кампанию кибершпионажа, нацеленную на технологический сектор в России. За атаками стоит группа GOFFEE, которая заметно обновила свой инструментарий и впервые начала использовать контейнерную инфраструктуру. География атак расширилась: среди целей теперь есть организации в Беларуси. Схема атаки строится вокруг фишинговых писем с вложениями, замаскированными под повреждённые документы. Внешне файл выглядит как битый: часть кириллических букв подменена другими символами, а на баннере утверждается, что для корректного отображения текста нужно «включить содержимое». Если жертва соглашается, запускается цепочка заражения: документ подгружает удалённый шаблон с макросом, который выполняет вредоносную нагрузку. Один из образцов, например, был замаскирован под бухгалтерскую выгрузку из 1С — расчёт на то, что в ИТ-компаниях такой файл вызовет меньше подозрений. ИТ-сектор остаётся одной из самых атакуемых отраслей наряду с госучреждениями и промышленностью. По данным внутренних исследований, половина компаний в России работает более чем с 50 поставщиками софта и оборудования, а 14 процентов — более чем со 100. Это делает отрасль особенно уязвимой для атак на цепочки поставок.
Сама группа GOFFEE в этой кампании действовала необычно. Обычно она полагается на собственное вредоносное ПО, но здесь активно использовала ручную работу, общедоступные утилиты и легитимные инструменты. Главное изменение — перенос операций в контейнерную среду: эксперты обнаружили Mythic-агент группы внутри Linux-контейнера. Ранее GOFFEE уже атаковала Unix-среды, но запуск агента непосредственно в контейнерной инфраструктуре произошёл впервые. По оценке аналитиков, это означает, что группировка планирует использовать контейнеры как платформу для дальнейших операций. Кроме того, GOFFEE применила необычно богатый для себя набор постэксплуатационных процедур, включая передачу данных через HTTP-заголовок User-Agent. Всё это говорит о том, что группа продолжает развиваться, осваивает новые тактики и остаётся серьёзной угрозой для организаций.
Источник: mobile-review.com