CloudAtlasGo: новый Golang-бэкдор использует WebRTC и облачные сервисы

Cloud Atlas экспериментирует с Golang: разбор бэкдора CloudAtlasGo

Группировка APT Cloud Atlas, известная своими атаками на правительственные и дипломатические организации в Восточной Европе и Центральной Азии, продолжает модернизировать свой арсенал. Отойдя от привычных сценариев на PowerShell и VBS, злоумышленники разработали новый бэкдор на языке Golang, получивший имя CloudAtlasGo. Этот инструмент примечателен не только сменой стека технологий, но и использованием протокола WebRTC для прямых peer-to-peer соединений, что значительно усложняет обнаружение вредоносной активности.

Цепочка компрометации: от фишинга до PowerShower

Атака начинается с классического фишингового письма, содержащего вредоносный документ Microsoft Office. Документ эксплуатирует уязвимость CVE-2018-0802 в компоненте Equation Editor (Редактор формул), что приводит к загрузке удалённого RTF-файла, выступающего в роли шаблона. Этот шаблон, в свою очередь, активирует HTML-приложение (HTA), которое разворачивает бэкдор VBShower. Завершающим этапом становится установка модуля PowerShower, отвечающего за дальнейшие операции: разведку сети, сбор учётных данных и закрепление в системе.

Таким образом, полный путь заражения выглядит так:

  • Фишинг с вредоносным документом (CVE-2018-0802);
  • Загрузка удалённого RTF-шаблона;
  • Активация HTA-файла;
  • Развёртывание VBShower;
  • Установка PowerShower для постэксплуатации.

CloudAtlasGo: эволюция идеи с GitHub

Бэкдор CloudAtlasGo не был написан с нуля. Исследователи отмечают, что злоумышленники взяли за основу один из публичных проектов на GitHub, изначально предназначенный для реализации SOCKS5-прокси. Модифицировав его, группа добилась значительного усложнения сетевого трафика и добавила функции, необходимые для полноценного управления скомпрометированной системой: загрузку и скачивание файлов, а также выполнение произвольных команд.

Переход на Golang позволил создать кроссплатформенный инструмент с высокой производительностью, а механизм WebRTC обеспечил прямое соединение между атакующим и жертвой, исключая потребность в промежуточных командных серверах и повышая скрытность.

Сигнализация через облака: Trello API, WebDAV и SFTP

Ключевая особенность CloudAtlasGo — использование облачных сервисов для обмена сигнальной информацией, необходимой для установки WebRTC-соединения. Бэкдор отправляет сообщения протокола SDP (Session Description Protocol) через API сервиса Trello, предварительно кодируя и сжимая строки, чтобы они выглядели как безобидные данные. Эти SDP-сообщения содержат параметры для установления прямого канала связи.

Кроме того, в качестве альтернативных или дополнительных методов сигнализации применяются протоколы WebDAV и SFTP. В этом случае SDP-сообщения записываются напрямую в файлы на удалённых ресурсах, имитируя легитимный файловый обмен.

Защита от анализа и дешифровка конфигурации

Перед началом работы CloudAtlasGo выполняет ряд проверок на присутствие виртуализированных сред и инструментов отладки. При обнаружении признаков анализа бэкдор немедленно завершает работу, чтобы избежать раскрытия своей логики. Если проверки пройдены, вредоносная программа расшифровывает конфигурационный файл в формате YAML, содержащий токены аутентификации для облачных API, параметры SDP-сообщений и другие настройки.

После успешной инициализации бэкдор открывает выделенные каналы передачи данных, через которые операторы отправляют команды. Транслируемые инструкции напрямую указывают, какие операции необходимо выполнить на заражённом узле — от сбора информации до запуска дополнительных модулей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: