CloudAtlas атакует инфраструктуру через Office, HTA, VBS и Google Sheets
Группировка CloudAtlas APT начала новую волну изощрённых атак, нацеленных на российскую и иракскую инфраструктуру. Впервые зафиксированные в мае 2026 года, эти вторжения выделяются использованием документов Microsoft Office с вредоносными шаблонами и сложным многоэтапным механизмом доставки, включающим HTA- и VBS-компоненты. Ключевая особенность кампании — применение цепочек запросов oEmbed и скомпрометированных легитимных веб-ресурсов, что серьёзно затрудняет обнаружение и атрибуцию действий злоумышленников.
Initial Access и маскировка под легитимный трафик
Атака начинается с initial access через фишинговые документы Microsoft Office, распространяемые по электронной почте. При открытии такого файла происходит загрузка вредоносного шаблона со взломанных легитимных сайтов. Основная масса этих ресурсов располагается в национальных доменных зонах Бразилии, Аргентины и Индонезии. Подобный подход эффективно маскирует истинное назначение сетевых соединений и делает бессмысленными многие сигнатурные методы обнаружения.
Многоэтапное развёртывание: HTA-дроппер и VBS-скрипты
После успешной доставки полезная нагрузка обычно представляет собой зашифрованный HTA-дроппер, который выполняет несколько действий на скомпрометированной системе. Среди них:
- создание скрытого каталога в пользовательской папке
APPDATA; - извлечение нескольких вредоносных файлов, в том числе WebCachea54.vbs и WebCachea54tmp0.vbs.
VBS-скрипт выступает дроппером второго этапа и обеспечивает дополнительную обфускацию. Закодированный вредоносный код выполняется инкрементально через команду Execute, что усложняет его статический анализ.
Финальный payload и техники уклонения
Финальный payload представляет собой зашифрованный VBS-загрузчик. Он использует функции WMI для сбора информации о пользователе и формирования HTTP-заголовка User-Agent, что позволяет загружать последующие payloads со скомпрометированных ресурсов. Для избежания обнаружения загрузчик применяет целый ряд уловок:
- проверка и использование настроек прокси-сервера;
- введение значительных задержек между выполнением вредоносного кода с помощью
WScript.Sleep; - кодирование и фрагментация трафика.
Инфраструктура C2 и эксфильтрация данных
После активации загруженные инструменты — прежде всего загрузчики VBShower и PowerCloud из арсенала CloudAtlas — приступают к краже данных. Взаимодействие с управляющими серверами (C2) реализовано с использованием Google Sheets как механизма обфускации передаваемой информации. Это позволяет маскировать управляющий трафик под легитимные обращения к облачному сервису.
Эволюция тактик CloudAtlas
Кампания наглядно демонстрирует развитие тактик, техник и процедур (TTPs) группировки. Отчётливо виден сдвиг в сторону эксплуатации легитимных веб-ресурсов для доставки malware. Такой подход не только скрывает истинные оперативные цели, но и значительно повышает эффективность уклонения от традиционных средств защиты. Противостояние столь продвинутым угрозам требует непрерывной бдительности и усиления мер киберзащиты по всему периметру критической инфраструктуры.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



