CloudAtlasGo: новый Golang-бэкдор использует WebRTC и облачные сервисы
Cloud Atlas экспериментирует с Golang: разбор бэкдора CloudAtlasGo
Группировка APT Cloud Atlas, известная своими атаками на правительственные и дипломатические организации в Восточной Европе и Центральной Азии, продолжает модернизировать свой арсенал. Отойдя от привычных сценариев на PowerShell и VBS, злоумышленники разработали новый бэкдор на языке Golang, получивший имя CloudAtlasGo. Этот инструмент примечателен не только сменой стека технологий, но и использованием протокола WebRTC для прямых peer-to-peer соединений, что значительно усложняет обнаружение вредоносной активности.
Цепочка компрометации: от фишинга до PowerShower
Атака начинается с классического фишингового письма, содержащего вредоносный документ Microsoft Office. Документ эксплуатирует уязвимость CVE-2018-0802 в компоненте Equation Editor (Редактор формул), что приводит к загрузке удалённого RTF-файла, выступающего в роли шаблона. Этот шаблон, в свою очередь, активирует HTML-приложение (HTA), которое разворачивает бэкдор VBShower. Завершающим этапом становится установка модуля PowerShower, отвечающего за дальнейшие операции: разведку сети, сбор учётных данных и закрепление в системе.
Таким образом, полный путь заражения выглядит так:
- Фишинг с вредоносным документом (CVE-2018-0802);
- Загрузка удалённого RTF-шаблона;
- Активация HTA-файла;
- Развёртывание VBShower;
- Установка PowerShower для постэксплуатации.
CloudAtlasGo: эволюция идеи с GitHub
Бэкдор CloudAtlasGo не был написан с нуля. Исследователи отмечают, что злоумышленники взяли за основу один из публичных проектов на GitHub, изначально предназначенный для реализации SOCKS5-прокси. Модифицировав его, группа добилась значительного усложнения сетевого трафика и добавила функции, необходимые для полноценного управления скомпрометированной системой: загрузку и скачивание файлов, а также выполнение произвольных команд.
Переход на Golang позволил создать кроссплатформенный инструмент с высокой производительностью, а механизм WebRTC обеспечил прямое соединение между атакующим и жертвой, исключая потребность в промежуточных командных серверах и повышая скрытность.
Сигнализация через облака: Trello API, WebDAV и SFTP
Ключевая особенность CloudAtlasGo — использование облачных сервисов для обмена сигнальной информацией, необходимой для установки WebRTC-соединения. Бэкдор отправляет сообщения протокола SDP (Session Description Protocol) через API сервиса Trello, предварительно кодируя и сжимая строки, чтобы они выглядели как безобидные данные. Эти SDP-сообщения содержат параметры для установления прямого канала связи.
Кроме того, в качестве альтернативных или дополнительных методов сигнализации применяются протоколы WebDAV и SFTP. В этом случае SDP-сообщения записываются напрямую в файлы на удалённых ресурсах, имитируя легитимный файловый обмен.
Защита от анализа и дешифровка конфигурации
Перед началом работы CloudAtlasGo выполняет ряд проверок на присутствие виртуализированных сред и инструментов отладки. При обнаружении признаков анализа бэкдор немедленно завершает работу, чтобы избежать раскрытия своей логики. Если проверки пройдены, вредоносная программа расшифровывает конфигурационный файл в формате YAML, содержащий токены аутентификации для облачных API, параметры SDP-сообщений и другие настройки.
После успешной инициализации бэкдор открывает выделенные каналы передачи данных, через которые операторы отправляют команды. Транслируемые инструкции напрямую указывают, какие операции необходимо выполнить на заражённом узле — от сбора информации до запуска дополнительных модулей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



