Хакеры GOFFEE обновили тактику и атаковали ИТ-сектор через поддельные 1С-документы
Киберпреступники начали маскировать вредоносные вложения под «битые» документы 1С и перешли на ручное управление атаками. Новая волна кибершпионажа от группировки GOFFEE зафиксирована «Лабораторией Касперского».
«Если раньше хакеры полагались в основном на собственное вредоносное ПО, то теперь они активно используют легитимные утилиты и ручное управление — так их сложнее обнаружить», — сообщает Ferra.
В зоне риска находятся российские и белорусские ИТ-компании. Злоумышленники используют фишинг с «повреждёнными» документами, где часть кириллических букв заменена другими символами. Документ выглядит повреждённым, и пользователю предлагают «включить содержимое» для восстановления. Это действие* запускает загрузку удалённого шаблона с макросом, который доставляет вредоносную нагрузку. Вложения маскируют под бухгалтерские выгрузки из 1С или другие рабочие документы.
ИТ-сектор остаётся одной из самых атакуемых отраслей, наряду с госучреждениями и промышленностью. Это связано с тем, что 50% российских компаний работают с 50 и более поставщиками ПО и «железа», а 14% — более чем со 100. Компрометация одного звена в цепочке поставок может привести к проблемам для десятков контрагентов. Группировка GOFFEE продолжает совершенствовать инструментарий и осваивать новые тактики.
*Минюст России включил «Действие» в реестр иностранных агентов
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.