Белорусские IT-компании подверглись хакерской атаке. Kaspersky выяснил, кто за этим стоит
Как выяснили специалисты Kaspersky, хакеры GOFFEE использовали для своих атак довольно простое решение. Они маскировали фишинговые письма с вложениями под поврежденные документы.
Для этого злоумышленники меняли часть кириллических букв на другие символы. Для корректного отображения текста получателю предлагалось «включить содержимое». После чего сразу запускалась цепочка заражения: файл подгружал удаленный шаблон с макросом, который выполнял вредоносную нагрузку.
Чтобы убедить жертву разрешить макрос, атакующие прибегают к различным уловкам. Например, один из образцов был замаскирован под бухгалтерскую выгрузку из системы 1С, говорят в Kaspersky.
Обычно хакеры используют собственное вредоносное ПО. Но GOFFEE широко применяет общедоступные утилиты и легитимные инструменты, а также использует контейнерную инфраструктуру. Эксперты, например, обнаружили Mythic-агент хакерской группы внутри Linux-контейнера.
Злоумышленники используют файлы, которые выглядят как обычные рабочие документы, и провоцируют пользователя на действие, которое запускает цепочку заражения. Для белорусских организаций это особенно критично: одна ошибка сотрудника может обернуться серьезным инцидентом», — счиитает Дмитрий Кудревич, представитель Kaspersky в Беларуси.
В этом году OL писал, что хакеры стали все чаще атаковать не только крупные компании, которые, как правило, хорошо защищены, но и малый и средний бизнес.
По данным «Лаборатории Касперского», с января по апрель 2026 года по всему миру, включая Беларусь, произошло более 33 тыс. кибератак, в которых вредоносное ПО распространяли под видом популярных ИИ-сервисов.