Перейти к содержимому

Goffee атакует подрядчиков и уязвимые microsoft exchange через доверительные связи

Устремления GOFFEE: подрядчики, Exchange-серверы и охота за доверенными связями

Отдел реагирования и цифровой криминалистики Angara MTDR продолжает исследовать активность группировки GOFFEE, также известной как Paper Werewolf. Во второй части цикла основное внимание уделено инфраструктуре злоумышленников, выбору целей, атакам на подрядчиков и эксплуатации уязвимых серверов Microsoft Exchange.

В первой публикации рассматривалось развитие инструментария группировки - от семейства Poseidon до новой ветки, получившей название COW. Теперь речь пойдёт о более широком контексте атак: какие организации интересовали операторов, почему среди целей оказалось так много подрядчиков и какую роль в кампании играли доверительные отношения между компаниями.

Что удалось обнаружить на сервере злоумышленников

Один из серверов, применявшихся для хранения и распространения вредоносных файлов, оказался защищён недостаточно хорошо. Ошибки в настройке и небрежность операторов позволили получить доступ не только к образцам вредоносного программного обеспечения, но и к рабочим материалам группировки.

В распоряжении исследователей оказались журналы команд, результаты сканирования внешних систем и записи о попытках подключиться к различным ресурсам. Эти данные помогли восстановить отдельные этапы работы злоумышленников и оценить круг потенциальных целей.

С высокой вероятностью сервер использовался непосредственно операторами GOFFEE. На нём не нашли инструментов или файлов, которые можно было бы однозначно связать с другой группировкой. Структура каталогов, характер команд и содержимое журналов соответствуют расследуемой кампании.

При этом абсолютной уверенности быть не может. Не исключено, что сервер ранее был взломан другой группой, передавался между операторами или применялся как промежуточная площадка. Прямых свидетельств такого сценария нет, однако при анализе подобных находок всегда необходимо учитывать возможность компрометации самой инфраструктуры злоумышленников.

Почему наличие адреса в журнале ещё не означает взлом

Собранные логи позволяют значительно расширить представление об интересах GOFFEE, но каждый обнаруженный IP-адрес нельзя автоматически считать пострадавшей организацией.

В одних случаях операторы лишь проверяли доступность сервисов и версии установленного программного обеспечения. В других - предпринимали попытки эксплуатации уязвимостей или инициировали процедуру получения NTLM-аутентификации. Подтвердить успешное проникновение удалось только в отношении отдельных систем, включая первого подрядчика, связанного с исследуемым инцидентом.

Такое различие принципиально важно. Сканирование говорит о намерении проверить цель, но не доказывает получение доступа. Попытка эксплуатации также может завершиться неудачей из-за обновлений, средств защиты, неверных параметров атаки или отсутствия необходимых условий.

Подрядчики как ключевое звено атаки

Самой заметной особенностью изученной выборки стала высокая доля сервисных организаций. Около 37% идентифицированных компаний работают в сферах инжиниринга, телекоммуникаций и информационных технологий.

Часть других организаций была связана с этими компаниями в качестве заказчиков. Полностью восстановить структуру таких отношений невозможно: поставщики редко публикуют полный перечень клиентов, а реальные технические связи обычно скрыты внутри корпоративной инфраструктуры. Они проявляются через VPN-доступы, служебные аккаунты, системы удалённого администрирования, совместные проекты и внутреннюю переписку.

Тем не менее общая закономерность прослеживается достаточно чётко. Подрядчик может одновременно подключаться к сетям нескольких клиентов, хранить техническую документацию, иметь доступ к конфигурациям и использовать привилегированные учётные записи. При этом уровень его собственной киберзащиты может существенно уступать требованиям организаций, которым он оказывает услуги.

В рамках исследуемого инцидента этот риск подтвердился: журналы на сервере злоумышленников указывают на компрометацию первого подрядчика. Поэтому повышенное внимание к сервисным компаниям, вероятно, объясняется не случайным распределением целей, а стремлением GOFFEE использовать существующие цепочки доверия.

Подрядчик может не быть конечной целью операции. Он способен выполнять роль источника учётных данных, доверенного отправителя сообщений, промежуточного узла или удобной точки входа в сеть клиента. Таким образом, операторы анализируют не только отдельные организации, но и связи между ними.

Поиск уязвимых Microsoft Exchange

В истории команд за период с мая 2025 года по март 2026 года сохранились следы попыток эксплуатации SSRF, ProxyShell и ProxyNotShell в Microsoft Exchange Server.

Продолжительность наблюдаемой активности позволяет предположить, что поиск уязвимых почтовых серверов был постоянным направлением работы GOFFEE. Операторы проверяли доступные из интернета системы и применяли разные цепочки атак, рассчитанные на различные версии Exchange и уровни их обновления.

Exchange особенно привлекателен для атакующих. Почтовый сервер обычно доступен извне, связан с доменной инфраструктурой и содержит большой объём ценной информации: переписку, адресные книги, сведения о проектах, документах и партнёрах. Получив доступ к нему, злоумышленник может попытаться развить атаку внутри сети, извлечь учётные данные или отправлять сообщения от имени скомпрометированной организации.

NTLM и сбор учётных данных

Отдельное место в активности GOFFEE занимают попытки получить NTLM-аутентификацию. Такой подход может использоваться для вынуждения системы отправить хэш учётной записи на удалённый ресурс атакующего.

Даже если злоумышленникам не удаётся сразу расшифровать полученные данные, хэш может стать основой для дальнейших действий. Его пытаются подобрать офлайн, использовать в атаках повторного воспроизведения или применить для доступа к другим сервисам, если в инфраструктуре недостаточно эффективно защищены протоколы аутентификации.

Опасность усиливается тем, что служебные записи нередко обладают расширенными правами. Компрометация аккаунта подрядчика, администратора или технического специалиста способна открыть доступ сразу к нескольким сегментам инфраструктуры.

Отраслевая специфика целей

По имеющимся данным, GOFFEE интересовали организации, для которых характерны сложные технологические цепочки и большое число внешних взаимодействий. В первую очередь это инженерные компании, телекоммуникационные операторы, ИТ-поставщики и предприятия, работающие с критически важными системами.

Такие организации часто используют гибридную инфраструктуру, подключают сторонние сервисы и предоставляют подрядчикам удалённый доступ. Каждая дополнительная интеграция увеличивает поверхность атаки. Даже если основная компания хорошо защищена, слабое звено у поставщика может создать удобный путь внутрь её сети.

Особенно опасны ситуации, когда подрядчик применяет одинаковые пароли или сертификаты в нескольких проектах, хранит резервные копии конфигураций без достаточной защиты либо предоставляет удалённый доступ без многофакторной аутентификации.

География активности

Изученные журналы демонстрируют, что деятельность группировки не ограничивалась одной организацией или единичным регионом. Операторы последовательно проверяли инфраструктуру различных компаний, сопоставляли результаты сканирования и возвращались к отдельным адресам спустя значительное время.

Такая модель указывает на системный сбор информации. Злоумышленники могли формировать перечень перспективных целей, а затем выбирать из него наиболее удобные площадки - с устаревшим Exchange, открытыми административными интерфейсами или признаками слабой сегментации сети.

География в данном случае важна не только сама по себе. Она показывает, что атакующие ориентировались на доступность инфраструктуры и характер связей между организациями, а не исключительно на формальную принадлежность компании к определённой отрасли.

Как снизить риск атак через подрядчиков

Организациям необходимо регулярно пересматривать перечень внешних поставщиков, имеющих доступ к корпоративным системам. Для каждого подрядчика следует определить, какие ресурсы ему доступны, зачем требуется подключение и как быстро его можно отключить.

Особое внимание стоит уделить удалённому администрированию, VPN, сервисным аккаунтам и обмену файлами. Доступы должны быть ограничены конкретными задачами и сроками, а привилегированные операции - контролироваться и журналироваться.

Microsoft Exchange и другие внешние сервисы необходимо своевременно обновлять, закрывать от ненужного доступа и проверять на признаки эксплуатации известных уязвимостей. Одной установки исправлений недостаточно: важно анализировать журналы, проверять подозрительные правила пересылки почты и отслеживать необычные входы.

Также рекомендуется по возможности сокращать использование NTLM, внедрять многофакторную аутентификацию, разделять административные учётные записи и регулярно проверять, не используются ли одни и те же секреты в разных системах.

Выводы

Активность GOFFEE показывает, что современные атаки строятся не только вокруг поиска одной уязвимости. Операторы одновременно исследуют внешнюю инфраструктуру, проверяют почтовые серверы, пытаются получить NTLM-аутентификацию и ищут наиболее слабые звенья в цепочках доверия.

Подрядчики становятся привлекательными целями благодаря доступу сразу к нескольким клиентским сетям. Exchange-серверы сохраняют высокую ценность как внешняя точка входа, связанная с доменной инфраструктурой и большим объёмом корпоративной информации.

Главный практический вывод состоит в том, что безопасность компании нельзя оценивать изолированно от её партнёров. Защищённая внутренняя сеть не гарантирует устойчивость, если поставщик услуг использует устаревшее программное обеспечение, избыточные привилегии или не контролирует собственные учётные записи. Именно такие разрывы в доверительных отношениях злоумышленники пытаются превращать в путь к более крупным целям.

Прокрутить вверх