Контакты
Подписка 2025
ТБ Форум 2026
Только на ТБ Форуме. Планы регуляторов на 2026, практика ИБ: СЗИ, КИИ, РБПО, сертификация, аттестация
Формируем ландшафт российской ИБ: регистрируйтесь →

От фишинговых писем до разрушения IT-систем: группе Paper Werewolf два года

28/12/24

Эксперты сообщили о всплеске активности группы Paper Werewolf (также известной как GOFFEE), которая действует с 2022 года. За это время киберпреступники провели как минимум семь атак, нацеленных на организации из сферы госуправления, энергетики, финансов, СМИ и других. Это передаёт Securitylab.

g189yd4znjl8mk0ckrnpapfz3011vl3z

Для осуществления атак злоумышленники используют фишинговые письма с вложениями в формате Microsoft Word. Эти документы содержат вредоносные макросы, включая которые, пользователи позволяют расшифровать вредоносное содержимое.

o9qq2v75hohv1io218qslah6u81pky7j

Примечательно, что для создания рассылок атакующие использовали фреймворк с открытым исходным кодом Gophish, предназначенный для тестирования компаний на подверженность фишингу.

Фишинговые письма часто отправляются от имени известных организаций, чтобы вызвать доверие у получателей. Однако сами эти компании не имеют отношения к атакам, а их названия используются для маскировки преступных намерений.

Paper Werewolf активно использует PowerShell для выполнения команд, избегая стандартных механизмов защиты. Также отмечено применение фреймворков постэксплуатации и собственных вредоносных программ, что затрудняет их обнаружение и противодействие.

Среди методов злоумышленников — использование вредоносных загрузчиков, маскирующихся под легитимные приложения. Эти программы могут загружать дополнительные вредоносные файлы, отвлекая внимание пользователей на фальшивые документы.

В одной из атак применялся IIS-модуль Owowa, который перехватывает учетные данные при авторизации в сервисе Outlook Web Access. Данные хранятся в оперативной памяти и могут быть удалены по команде атакующих.

Для закрепления в скомпрометированных системах используются скрытые команды и реестровые записи. Резервные каналы доступа организуются через инструменты, такие как Chisel, что позволяет атакующим поддерживать связь даже при блокировке основных методов взаимодействия.

Темы:Угрозыфишингэлектронная почтаBI.Zone
TB_forum_sq
Узнайте, какие продукты, требования, подходы и практики формируют будущее российской отрасли ИБ
На ТБ Форуме 2026: СЗИ, РБПО, КИИ, сертификация →
Статьи по темеСтатьи по теме

  • От гипотезы к инсайту: пора ли внедрять Threat Hunting?
    Владислав Бурцев, руководитель отдела анализа киберугроз в BI.ZONE
    Компания по управлению цифровыми рисками BI.ZONE совместно с “Информационной безопасностью” продолжает цикла публикаций о ключевых аспектах функционирования SOC. Очередная статья посвящена Threat Hunting – проактивному поиску угроз.
  • Управление командой: как организовать работу дежурной смены
    Роман Одегов, руководитель отдела оперативного обнаружения киберугроз в BI.ZONE
    Шестая статья цикла публикаций посвящена управлению командой на примере дежурной смены. Работа в ней связана с регулярным выполнением однотипных задач, что в условиях высокой нагрузки может приводить к пропуску инцидентов из-за снижения концентрации, а также к демотивации и выгоранию аналитиков. Как же этого не допустить?
  • Безопасность корпоративной почты на базе эффективных решений
    Александра Савельева, исполнительный директор “АВ Софт”
    Электронная почта по-прежнему остается базовым каналом деловой коммуникации и при этом: подавляющее большинство киберинцидентов начинается именно с вредоносных писем. А угрозы – от фишинга и BEC-атак до вредоносных вложений, QR-кодов, malvertising и эксплойтов – становятся все разнообразнее и опаснее.
  • Повседневная рассылка инцидентов
    Корпоративная почта остается одним из основных каналов коммуникации и одновременно – самым атакуемым вектором в инфраструктуре любой компании. Фишинг, компрометация учетных записей, злоупотребления доступом и ошибки настройки сервисов делают ее зоной постоянного риска. Мы предложили экспертам обсудить, что сегодня является самым слабым звеном в почтовой безопасности и какие решения действительно работают.
  • Случился инцидент – вы готовы к реагированию?
    Марсель Айсин, руководитель BI.ZONE SOC Consulting
    Очередная статья цикла публикаций о ключевых аспектах функционирования SOC посвящена реагированию на инциденты и их расследованию. Автор подготовил чек-лист, который поможет вам оценить свою готовность к реагированию.
  • Анализ событий в SOC: что важно?
    Андрей Дудин, эксперт по мониторингу и анализу инцидентов кибербезопасности BI.ZONE TDR
    Компания по управлению цифровыми рисками BI.ZONE совместно с “Информационной безопасностью” продолжает цикл публикаций о ключевых аспектах функционирования SOC. Предыдущие две статьи были посвящены покрытию мониторингом ИТ-инфраструктуры и обнаружению угроз. В третьем материале цикла расскажем об анализе событий.

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум 2026
Безопасность АСУ ТП и КИИ на ТБ Форуме 2026
Регистрация открыта →

Еще темы...

More...