Всем привет! И снова на связи отдел реагирования и цифровой криминалистики Angara MTDR. Продолжаем разбирать активность GOFFEE (Paper Werewolf). Это вторая статья нашего цикла — и на этот раз подробнее остановимся на теме, которую мы затрагивали в выступлении на OFFZONE 2026.
В первой части мы рассказывали о развитии используемого группировкой инструментария — от Poseidon к новой ветке, которую мы назвали COW.
Сегодня Александр Гантимуров, руководитель направления обратной разработки Angara MTDR, расскажет, какие системы привлекали внимание злоумышленников, насколько широкой была география их активности и какую роль в атаках играют подрядчики и доверенные связи.

Содержание
Один из серверов, который использовался для хранения и загрузки вредоносных файлов, оказался настроен небрежно. Ошибки операторов и недостатки конфигурации позволили получить не только образцы ВПО, но и часть их рабочих материалов: историю введённых команд, результаты сканирования на уязвимости и журналы попыток подключения к различным системам.
С высокой вероятностью сервер использовался именно операторами GOFFEE. На нём не обнаружено инструментов, которые можно было бы уверенно связать с другой группировкой, а найденные файлы и характер активности соответствуют расследуемому инциденту. Признаков того, что GOFFEE работала с уже скомпрометированного чужого сервера или делила его с другими операторами, также нет.
Тем не менее полностью исключать такой вариант нельзя. Сервер мог быть взломан кем-то ещё, передаваться между операторами или использоваться как промежуточная площадка. Ничто прямо на это не указывает, но при работе с подобными данными эту оговорку приходится учитывать.
Найденные журналы позволяют оценить круг интересов группировки значительно шире одного инцидента. Однако любой адрес в таком журнале нельзя автоматически считать жертвой. В одних случаях операторы только сканировали доступные сервисы, в других пытались эксплуатировать уязвимость или получить NTLM-аутентификацию. Успешную компрометацию удалось подтвердить лишь для отдельных систем, в том числе для первого подрядчика из исследуемого инцидента.
Подрядчики и доверенные связи
Наиболее заметная особенность полученной выборки — высокая доля подрядчиков. Около 37% установленных организаций предоставляют услуги в области инжиниринга, телекоммуникаций и информационных технологий.
Часть остальных компаний оказалась связана с такими подрядчиками как их клиенты. Полностью восстановить эти связи невозможно: далеко не все поставщики публикуют перечни заказчиков, а реальные отношения между организациями часто видны только по внутренней переписке, VPN-доступам, техническим учётным записям и системам удалённого администрирования.
Тем не менее общая картина достаточно понятна. Подрядчик может иметь доступ сразу к нескольким клиентским сетям, хранить сведения об их инфраструктуре и использовать привилегированные учётные записи. При этом его собственная защита не всегда соответствует уровню доверия, которое ему предоставили заказчики.
В исследуемом инциденте этот сценарий подтвердился: по журналам с сервера злоумышленников удалось установить компрометацию первого подрядчика. Поэтому высокая доля сервисных компаний в выборке, скорее всего, связана не со случайным распределением целей, а с интересом GOFFEE к цепочкам доверия.
Сам подрядчик при этом не обязательно является конечной целью. Он может быть нужен как источник учётных данных, доверенный отправитель, промежуточный узел или точка входа в инфраструктуру клиента. Полученные данные показывают, что операторы смотрят не только на отдельные компании, но и на связи между ними.
Поиск уязвимых Exchange-серверов
В истории команд за период с мая 2025 года по март 2026 года сохранились следы попыток эксплуатации SSRF, ProxyShell и ProxyNotShell в Microsoft Exchange Server.
Судя по продолжительности этой активности, поиск уязвимых Exchange-серверов был для операторов постоянным направлением работы, а не разовым экспериментом. Они проверяли доступные из интернета системы и использовали несколько цепочек эксплуатации, рассчитанных на разные версии и уровни обновления Exchange.
Почтовый сервер представляет удобную точку входа. Он доступен снаружи, связан с доменной инфраструктурой и содержит переписку, адресные книги и другие сведения, полезные для дальнейшей атаки. Доступ к Exchange также может помочь получить учётные данные или рассылать сообщения от имени доверенной организации.
Впрочем, сами команды эксплуатации ещё не доказывают, что атака удалась. Запрос мог попасть на обновлённый сервер, завершиться ошибкой или не привести к выполнению кода. Без последующих команд, появления веб-шелла, загрузки файлов или соединения с C2 такие события можно считать только попытками доступа.
NTLM и учётные данные
В журналах также сохранились NTLM-ответы, полученные при помощи Responder. Это уже более содержательный результат, чем обычное сканирование: удалённую систему или пользователя удалось заставить обратиться к узлу злоумышленников и начать аутентификацию.
Полученные данные могли использоваться для подбора пароля или ретрансляции аутентификации. Установить, сколько таких попыток привело к реальному доступу, по имеющимся материалам нельзя.
Вместе с поиском уязвимых Exchange-серверов это показывает, что GOFFEE не полагалась на один способ проникновения. Операторы одновременно искали технические уязвимости и пытались получить легитимные учётные данные. Вероятно, дальше использовался тот вариант, который быстрее открывал доступ к внутренней сети.
Отраслевая направленность
Полученная выборка не показывает жёсткой привязки к одной отрасли. Гораздо заметнее другой критерий — положение компании в цепочке поставок.
ИТ-интегратор, оператор связи или инжиниринговая компания могут быть интересны не из-за собственного бизнеса, а из-за доступа к заказчикам. Формально такая цель относится к сфере ИТ или телекоммуникаций, но через неё злоумышленники могут выйти на промышленное предприятие, государственную организацию или другую более защищённую структуру.
Поэтому отраслевая статистика сама по себе описывает интересы GOFFEE лишь частично. Важнее учитывать, кому компания оказывает услуги, какие системы обслуживает и какими доступами располагает.
Вероятно, работа строилась в несколько этапов. Сначала операторы собирали доступные из интернета адреса и проверяли их на известные уязвимости. Затем изучали наиболее перспективные результаты, выясняли, кому принадлежит система и с какими организациями она связана. После получения доступа переходили к сбору учётных данных, разведке внутренней сети и поиску дальнейших целей.
Массовое сканирование в такой схеме служило только первым фильтром. Реальные приоритеты проявлялись позднее — в том, какие системы операторы начинали отрабатывать вручную.
География активности
Среди примерно 150 организаций, которые удалось установить по доменным именам, четыре относятся к Белоруссии. Во всех случаях речь идёт о попытках доступа, а не о подтверждённых компрометациях.
Этого недостаточно, чтобы говорить об отдельной кампании против белорусских компаний. Они могли представлять самостоятельный интерес, быть связаны с российскими организациями или просто попасть в выборку при поиске уязвимых систем.
Тем не менее полностью игнорировать эти наблюдения нельзя. Доменное имя обычно позволяет установить организацию точнее, чем IP-адрес, поэтому в данном случае речь идёт не только о погрешности геолокации.
Мы проанализировали журналы Responder и определили географическое распределение IP-адресов, с которых были получены NTLM-аутентификации. Для наглядности страны, где встретилось менее четырёх адресов, объединены в категорию «Другие».
Страна |
Доля |
Россия |
14,2% |
Другие страны (<4) |
19,8% |
Индия |
11,2% |
Китай |
8,6% |
Вьетнам |
8,6% |
Индонезия |
6,1% |
Египет |
5,6% |
Тайвань |
3,6% |
Бразилия |
3,0% |
Филиппины |
3,0% |
Швейцария |
3,0% |
Пакистан |
2,5% |
Португалия |
2,5% |
Аргентина |
2,0% |
Саудовская Аравия |
2,0% |
Турция |
2,0% |
Венесуэла |
2,0% |
При этом эти данные нельзя воспринимать как распределение пострадавших организаций. Таблица построена по журналам Responder и показывает адреса систем, которые в тот или иной момент отправили NTLM-аутентификацию на сервер злоумышленников. Причины могли быть разными: эксплуатация Exchange, принудительная аутентификация или другие техники получения NTLM-ответов. Сам по себе такой факт ещё не означает, что соответствующая система была скомпрометирована.
Не стоит переоценивать и географическую привязку IP-адресов. В выборке могут встречаться серверы облачных провайдеров, хостингов и международных компаний, а данные GeoIP не всегда совпадают с реальным местоположением системы.
Скорее всего, эта статистика отражает не географию жертв, а географию инфраструктуры, до которой смогли «дотянуться» операторы во время сбора NTLM-ответов. При этом она показывает одну интересную деталь: работа злоумышленников явно не ограничивалась российским адресным пространством. Даже если значительная часть этих систем не была впоследствии скомпрометирована, разведка и поиск потенциальных точек входа велись заметно шире.
При этом считать всю зарубежную активность случайным шумом тоже нельзя. Публично GOFFEE обычно описывали как группировку, работающую по российским организациям, но это не значит, что её операции действительно всегда ограничивались Россией.
GOFFEE занимается шпионажем и старается действовать незаметно. Часть успешных атак могла остаться необнаруженной, получить другую атрибуцию или вообще не попасть в публичные отчёты. Поэтому найденные зарубежные адреса могут указывать не только на расширение географии, но и на направления, о которых раньше просто не было данных.
Сейчас невозможно уверенно определить, какой из вариантов верен. Это могла быть широкая разведка без дальнейшего развития, работа по связанным с Россией организациям или ранее неизвестные зарубежные операции. Имеющихся материалов недостаточно, чтобы разделить эти сценарии.
Выводы
Полученные данные показывают, что GOFFEE ведёт достаточно широкую разведку внешнего периметра. Операторы ищут уязвимые Exchange-серверы, пытаются получать NTLM-данные и отбирают наиболее перспективные точки входа.
Особое место в этой работе занимают подрядчики. Их высокая доля в выборке и подтверждённая компрометация первой организации из исследуемого инцидента показывают, что сервисные компании рассматриваются не только как самостоятельные цели, но и как путь к их клиентам.
С высокой вероятностью найденный сервер относится к инфраструктуре самой GOFFEE. Его содержимое не указывает на присутствие другой группировки, а состав инструментов соответствует наблюдаемой активности. Однако полностью исключить чужое использование сервера нельзя.
Россия остаётся основным подтверждённым направлением группы. При этом нельзя утверждать, что раньше GOFFEE работала только по российским целям. Для шпионской группировки публично известные инциденты — почти наверняка лишь небольшая часть реальной активности.
Зарубежные домены и IP-адреса сами по себе ещё не доказывают существование отдельной международной кампании. Однако они показывают, что интерес операторов не ограничивался российским адресным пространством. Часть таких систем могла принадлежать зарубежным подразделениям или партнёрам российских организаций. Не исключено и то, что GOFFEE проводила более широкие операции, которые до сих пор просто не попадали в поле зрения исследователей.
Впрочем, важнее здесь не география, а сам принцип выбора целей. GOFFEE ищет не только уязвимые организации, но и слабые места в цепочках доверия. Подрядчик может быть интересен не сам по себе, а как владелец нужных доступов, связей и инфраструктуры, через которую можно приблизиться к основной цели. Поэтому в подобных атаках граница сети одной компании далеко не всегда совпадает с реальной границей инцидента.