Goffee атакует госструктуры в России: руткит, бэкдоры и трафик-маскировка

Goffee атакует госструктуры в России: руткит, бэкдоры и трафик-маскировка

Goffee атакует госструктуры в России: руткит, бэкдоры и трафик-маскировка

Исследователи в области кибербезопасности из Positive Technologies обнаружили новый набор инструментов группировки Goffee, которая действует против российских организаций с 2022 года. Этот арсенал использовался на поздних этапах атак и позволял злоумышленникам долго оставаться незамеченными в сетях жертв.

В ряде случаев атаки уже приводили к серьёзным последствиям, включая остановку бизнес-процессов.

В течение 2024 года специалисты расследовали несколько инцидентов с общими признаками и объединили их в один кластер, связав с деятельностью Goffee.

Группировка применяет фишинг для проникновения в инфраструктуру, а после закрепления использует собственные и сторонние инструменты.

Среди новых средств: руткит sauropsida, программы для туннелирования трафика DQuic и BindSycler, а также бэкдор MiRat. Помимо этого, хакеры задействуют проверенные временем инструменты — модуль owowa для кражи учётных данных и агент PowerTaskel, работающий с фреймворком Mythic.

Характерная особенность Goffee — использование российских IP-адресов и хостингов. Это маскирует активность под действия внутренних сотрудников и позволяет обходить фильтрацию трафика по геолокации. На промежуточных этапах атаки это помогает незаметно доставлять вредоносное ПО и поддерживать скрытые соединения.

По словам экспертов, Goffee демонстрирует высокий уровень подготовки: применяет собственные средства туннелирования и руткит, что значительно усложняет обнаружение и анализ их операций. Основными целями группировки становятся государственные структуры в России, а основная задача атак — кибершпионаж.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России начались проблемы с работой Google Meet

Российские пользователи столкнулись с массовыми сбоями в работе сервиса Google Meet, предназначенного для аудио- и видеозвонков. По сообщениям, у части пользователей возникли проблемы с доступом к сайту и запуском мобильного приложения. Жалобы начали активно поступать около полудня по московскому времени и продолжают фиксироваться в разных регионах.

По данным сервиса Downdetector, всплеск жалоб наблюдается с 12:00 мск. Основные проблемы связаны с невозможностью войти в аккаунт, открыть сайт или использовать мобильное приложение. География сбоя затронула в первую очередь Центральную Россию и Северо-Запад, включая Москву и Санкт-Петербург.

Судя по информации Downdetector, другие сервисы Google работают без перебоев.

Популярность Google Meet в России заметно выросла после блокировки голосовых звонков в других зарубежных мессенджерах. По данным издания «Код Дурова», в официальных магазинах приложений сервис уже две недели подряд занимает второе место по числу загрузок.

Роскомнадзор заявил, что не имеет отношения к перебоям в работе Google Meet.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru