CloudAtlas атакует инфраструктуру через Office, HTA, VBS и Google Sheets

Группировка CloudAtlas APT начала новую волну изощрённых атак, нацеленных на российскую и иракскую инфраструктуру. Впервые зафиксированные в мае 2026 года, эти вторжения выделяются использованием документов Microsoft Office с вредоносными шаблонами и сложным многоэтапным механизмом доставки, включающим HTA- и VBS-компоненты. Ключевая особенность кампании — применение цепочек запросов oEmbed и скомпрометированных легитимных веб-ресурсов, что серьёзно затрудняет обнаружение и атрибуцию действий злоумышленников.

Initial Access и маскировка под легитимный трафик

Атака начинается с initial access через фишинговые документы Microsoft Office, распространяемые по электронной почте. При открытии такого файла происходит загрузка вредоносного шаблона со взломанных легитимных сайтов. Основная масса этих ресурсов располагается в национальных доменных зонах Бразилии, Аргентины и Индонезии. Подобный подход эффективно маскирует истинное назначение сетевых соединений и делает бессмысленными многие сигнатурные методы обнаружения.

Многоэтапное развёртывание: HTA-дроппер и VBS-скрипты

После успешной доставки полезная нагрузка обычно представляет собой зашифрованный HTA-дроппер, который выполняет несколько действий на скомпрометированной системе. Среди них:

  • создание скрытого каталога в пользовательской папке APPDATA;
  • извлечение нескольких вредоносных файлов, в том числе WebCachea54.vbs и WebCachea54tmp0.vbs.

VBS-скрипт выступает дроппером второго этапа и обеспечивает дополнительную обфускацию. Закодированный вредоносный код выполняется инкрементально через команду Execute, что усложняет его статический анализ.

Финальный payload и техники уклонения

Финальный payload представляет собой зашифрованный VBS-загрузчик. Он использует функции WMI для сбора информации о пользователе и формирования HTTP-заголовка User-Agent, что позволяет загружать последующие payloads со скомпрометированных ресурсов. Для избежания обнаружения загрузчик применяет целый ряд уловок:

  • проверка и использование настроек прокси-сервера;
  • введение значительных задержек между выполнением вредоносного кода с помощью WScript.Sleep;
  • кодирование и фрагментация трафика.

Инфраструктура C2 и эксфильтрация данных

После активации загруженные инструменты — прежде всего загрузчики VBShower и PowerCloud из арсенала CloudAtlas — приступают к краже данных. Взаимодействие с управляющими серверами (C2) реализовано с использованием Google Sheets как механизма обфускации передаваемой информации. Это позволяет маскировать управляющий трафик под легитимные обращения к облачному сервису.

Эволюция тактик CloudAtlas

Кампания наглядно демонстрирует развитие тактик, техник и процедур (TTPs) группировки. Отчётливо виден сдвиг в сторону эксплуатации легитимных веб-ресурсов для доставки malware. Такой подход не только скрывает истинные оперативные цели, но и значительно повышает эффективность уклонения от традиционных средств защиты. Противостояние столь продвинутым угрозам требует непрерывной бдительности и усиления мер киберзащиты по всему периметру критической инфраструктуры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: