Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

«Лаборатория Касперского»: российские ИТ-компании получают фишинговые рассылки с «повреждёнными» документами

Дата публикации: 29-07-2026 10:34:00

«Лаборатория Касперского» сообщила об обнаружении новой кампании кибершпионажа группы GOFFEE, направленной преимущественно...

Основное содержимое страницы с новостью.

29 Июля 2026 13:34 29 Июл 2026 13:34 |

«Лаборатория Касперского»: российские ИТ-компании получают фишинговые рассылки с «повреждёнными» документами

«Лаборатория Касперского» сообщила об обнаружении новой кампании кибершпионажа группы GOFFEE, направленной преимущественно на технологический сектор в России. В качестве приманки злоумышленники рассылают фишинговые письма с вложениями, замаскированными под повреждённые документы. По данным портала киберразведки Kaspersky Threat Intelligence Portal, группа существенно обновила свои методы и инструментарий — в частности, атакующие стали активно осваивать контейнерную инфраструктуру. Также расширилась география атак — среди мишеней есть организации в Белоруссии.

Масштаб угрозы. ИТ-сектор входит в число наиболее атакуемых отраслей, наряду с государственными учреждениями и промышленностью. Он представляет особый интерес для злоумышленников, совершающих атаки на цепочки поставок ПО. По данным внутреннего исследовательского центра «Лаборатории Касперского», 50% компаний в РФ работают более чем с 50 поставщиками ПО и аппаратного обеспечения, что значительно выше среднемирового уровня, а 14% — с более чем 100.

Приманка на «битые» файлы. Группа маскирует вложения под повреждённые документы — для этого злоумышленники подменяют часть кириллических букв на другие символы. На баннере в этих документах утверждается, что для корректного отображения текста необходимо «включить содержимое». На самом деле таким образом запускается цепочка заражения: файл подгружает удалённый шаблон с макросом, который выполняет вредоносную нагрузку. Чтобы убедить жертву разрешить макрос, атакующие прибегают к различным уловкам. Например, один из образцов был замаскирован под бухгалтерскую выгрузку из системы «1С». Злоумышленники при этом совершенствуют схему атаки: используют новые приманки и адреса для загрузки шаблонов.

Изменения в методах и инструментах. Обычно GOFFEE в значительной степени полагается на собственное вредоносное ПО, однако в данной кампании злоумышленники активно прибегали к ручной работе, а также опирались на общедоступные утилиты и легитимные инструменты. Среди наиболее заметных изменений — освоение группой контейнерной инфраструктуры. Эксперты «Лаборатории Касперского» обнаружили Mythic-агент группы внутри Linux-контейнера. Злоумышленники уже ранее атаковали Unix-среды, однако перенос операций непосредственно в контейнерную инфраструктуру встречается впервые.

«Запуск Mythic-агента в контейнерной среде, вероятнее всего, означает, что злоумышленники планируют использовать её как площадку для своих операций. Кроме того, группа использовала необычно богатый для неё набор процедур постэксплуатации, в том числе с активной работой „руками”, опорой на легитимные утилиты и такими нетривиальными приёмами, как передача данных через HTTP-заголовок User-Agent. Также мы фиксируем расширение географии атак: помимо российских целей, в поле зрения GOFFEE попала Беларусь. Всё это говорит о том, что группировка развивается и продолжает пополнять свой инструментарий, а также осваивать новые тактики. GOFFEE остаётся серьезной угрозой для организаций, и мы продолжим следить за её активностью», — отметили аналитики разведки киберугроз (Cyber Threat Intelligence) в «Лаборатории Касперского».

Полный отчёт опубликован на сайте securelist.ru.

Решения «Лаборатории Касперского», такие как Kaspersky Endpoint Detection and Response Expert и Kaspersky NGFW, успешно обнаруживают вредоносную активность в рамках описанных атак.

Для защиты от подобных угроз эксперты «Лаборатории Касперского» рекомендуют организациям: регулярно повышать уровень цифровой грамотности сотрудников. В этом помогут специализированные курсы или тренинги, например, на онлайн-платформе Kaspersky Automated Security Awareness Platform. Для расширения навыков ИБ-специалистов подойдут продвинутые тренинги от экспертов «Лаборатории Касперского»; разработать план по реагированию на инциденты. Он должен включать в себя сценарии работы сотрудников при наступлении того или иного ИБ-события, список необходимых ресурсов, перечень применяемых инструментов, права и обязанности команды реагирования; предоставлять ИБ-специалистам возможность доступа к свежей информации о новейших тактиках, техниках и процедурах злоумышленников, например, с помощью решений Threat Intelligence; установить надёжное защитное решение, которое автоматически будет отправлять подозрительные письма в спам, например, Kaspersky Secure Mail Gateway; применять комплексные защитные решения, такие как Kaspersky Symphony, которые позволят выстроить гибкую и эффективную систему безопасности.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1«Лаборатория Касперского»: российские ИТ-компании получают фишинговые рассылки с «повреждёнными» документами012.429-07-2026
2"Лаборатория Касперского" выявила кампанию кибершпионажа против техносектора РФ09.1529-07-2026
3«Лаборатория Касперского» обнаружила многоступенчатую фишинговую атаку на производство РФ0708-07-2026
4«Лаборатория Касперского» обнаружила многоступенчатую фишинговую атаку на производство РФ0708-07-2026
5Хакеры GOFFEE обновили тактику и атаковали ИТ-сектор через поддельные 1С-документы011.6731-07-2026
6«Лаборатория Касперского»: идёт сложная вредоносная кампания, нацеленная на организации в Азии, Латинской Америке и Европе0724-06-2026
7«Лаборатория Касперского» предупредила о фишинговой кампании, злоупотребляющей механизмом авторизации Microsoft0707-07-2026
8«Лаборатория Касперского»: группа вымогателей Gentlemen обновила инструментарий0729-06-2026
9«Лаборатория Касперского»: группа вымогателей Gentlemen обновила инструментарий0729-06-2026
10Нетайные переписки: «Лаборатория Касперского» выявила инструмент, позволяющий злоумышленникам получать доступ к корпоративной почте в Gmail0730-06-2026

Классификация: . Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 12.4. Источник: cnews.ru.