Устремления GOFFEE. Часть 2
Angara_Security 2 минуты назад Устремления GOFFEE. Часть 2 Средний 7 мин 10 Блог компании Angara Security Информационная безопасность * Кейс Всем привет! И снова на связи отдел реагирования и цифровой криминалистики...
<5 — 2026'da uzaya kaç SpaceX Starship fırlatması ulaşacak?
Вот важная новость с фронта ИИ: Angara_Security 2 минуты назад Устремления GOFFEE. Часть 2 Средний 7 мин 10 Блог компании Angara Security Информационная безопасность * Кейс Всем привет! И снова на связи отдел реагирования и цифровой криминалистики Angara MTDR.
Продолжаем разбирать активность GOFFEE (Paper Werewolf). Это вторая статья нашего цикла — и на этот раз подробнее остановимся на теме, которую мы затрагивали в выступлении на OFFZONE 2026. В первой части мы рассказывали о развитии используемого группировкой инструментария — от Poseidon к новой ветке, которую мы назвали COW.
Технические детали
Сегодня Александр Гантимуров, руководитель направления обратной разработки Angara MTDR, расскажет, какие системы привлекали внимание злоумышленников, насколько широкой была география их активности и какую роль в атаках играют подрядчики и доверенные связи. СодержаниеПодрядчики и доверенные связиПоиск уязвимых Exchange-серверовNTLM и учётные данныеОтраслевая направленностьГеография активностиВыводыОдин из серверов, который использовался для хранения и загрузки вредоносных файлов, оказался настроен небрежно. Ошибки операторов и недостатки конфигурации позволили получить не только образцы ВПО, но и часть их рабочих материалов: историю введённых команд, результаты сканирования на уязвимости и журналы попыток подключения к различным системам.
С высокой вероятностью сервер использовался именно операторами GOFFEE. На нём не обнаружено инструментов, которые можно было бы уверенно связать с другой группировкой, а найденные файлы и характер активности соответствуют расследуемому инциденту. Признаков того, что GOFFEE работала с уже скомпрометированного чужого сервера или делила его с другими операторами, также нет.
Тем не менее полностью исключать такой вариант нельзя. Сервер мог быть взломан кем-то ещё, передаваться между операторами или использоваться как промежуточная площадка. Ничто прямо на это не указывает, но при работе с подобными данными эту оговорку приходится учитывать.
Отраслевые последствия
Найденные журналы позволяют оценить круг интересов группировки значительно шире одного инцидента. Однако любой адрес в таком журнале нельзя автоматически считать жертвой. В одних случаях операторы только сканировали доступные сервисы, в других пытались эксплуатировать уязвимость или получить NTLM-аутентификацию.
Успешную компрометацию удалось подтвердить лишь для отдельных систем, в том числе для первого подрядчика из исследуемого инцидента. Подрядчики и доверенные связиНаиболее заметная особенность полученной выборки — высокая доля подрядчиков. Около 37% установленных организаций предоставляют услуги в области инжиниринга, телекоммуникаций и информационных технологий.
Часть остальных компаний оказалась связана с такими подрядчиками как их клиенты. Полностью восстановить эти связи невозможно: далеко не все поставщики публикуют перечни заказчиков, а реальные отношения между организациями часто видны только по внутренней переписке, VPN-доступам, техническим учётным записям и системам удалённого администрирования.
Этот прогресс даёт важные сигналы о будущем отрасли, и технологический мир внимательно наблюдает.





