Восточный фронт: Cloud Atlas запускает масштабную кибератаку на Россию

Support81

Модератор
Группировка модернизирует арсенал, сохраняя традиционные цели.
atlas.jpg


В экспертный центр безопасности

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

обратилась российская государственная организация, обнаружившая фишинговую рассылку. Расследование

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, что этот инцидент является частью новой кампании, направленной против государственных учреждений России и Белоруссии, за которой специалисты департамента исследования угроз PT ESC наблюдают с октября 2024 года.

Атака была выявлена на ранней стадии, когда злоумышленники проводили разведывательные действия. Благодаря оперативной реакции сотрудников организации и специалистов PT ESC злоумышленникам не удалось закрепиться в IT-инфраструктуре и нанести серьезный ущерб.

Согласно данным Positive Technologies, за атаками стоит APT-группировка Cloud Atlas, действующая с 2014 года. Ранее она уже

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

атаки на правительственные структуры различных стран. В рамках новой кампании целью стали преимущественно госорганы России и Белоруссии.

Группировка ранее использовала в качестве приманок файлы Microsoft Word с геополитической тематикой. В новых атаках документы содержали официальные запросы на предоставление информации. Внутри таблиц этих документов размещалась ссылка на вредоносный шаблон, который с помощью уязвимости в редакторе формул Microsoft Equation запускал скрипты, взаимодействовавшие с C2-сервером. Это позволяло злоумышленникам доставлять на устройства жертв инструменты для дальнейших атак, включая ранее использованный Cloud Atlas бэкдор PowerShower. Этот инструмент применялся для шпионажа и кражи данных.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.



Документ-приманка. Пример 1.

По словам Александра Григоряна, заместителя руководителя департамента комплексного реагирования на киберугрозы Positive Technologies, «за десять лет арсенал Cloud Atlas не претерпел значительных изменений: группировка так же применяет облачные сервисы в качестве командно-контрольного сервера. Например, в новой кампании модули ВПО хранились на Яндекс.Диске. Однако недавние атаки носят экспериментальный характер: их главное отличие от более ранних в том, что киберпреступники вместо стандартного С2 использовали документ, созданный в Google Sheets, онлайн-приложении для работы с электронными таблицами. В целом мы видим, что Cloud Atlas совершенствует свои тактики, техники и инструментарий, а также развивает собственное ВПО, повышая его эффективность в условиях усиления защиты IT-инфраструктур».


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.



Документ-приманка. Пример 2

Дополнительно, специалисты Positive Technologies отмечают, что в новой кампании Cloud Atlas использовала технику «инъекции шаблона» (Template Injection). Вредоносные документы содержали ссылки на удаленные шаблоны, которые автоматически загружались при открытии документа, что позволяло обойти статические методы анализа и антивирусные проверки. Этот метод ранее применялся группировкой в атаках на другие страны.

Также было установлено, что Cloud Atlas использует легитимные облачные сервисы для хранения и доставки вредоносных модулей, что затрудняет их обнаружение и блокировку. В новой кампании модули вредоносного ПО хранились на Яндекс.Диске, а для управления зараженными системами использовались документы, созданные в Google Sheets. Это свидетельствует о стремлении группировки усложнить процесс обнаружения и повысить эффективность своих атак.

Для предотвращения подобных атак эксперты рекомендуют пользователям соблюдать актуальные общепринятые правила ИБ: детально изучать письма перед тем, как открывать вложения, проверять адреса отправителей и сохранять спокойствие, какими бы ни были темы сообщений. Не менее важно своевременно обращаться к специалистам по расследованию и реагированию на инциденты для минимизации ущерба компании.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Похожие темы
Support81 Цифровой фронт расширяется: как США защищают своих союзников от хакеров Новости в сети 0
D 900k USA D4RKNETHUB CLOUD Раздачи и сливы 0
D 72.9k HOTMAIL GOODS D4RKNETHUB CLOUD Раздачи и сливы 0
D 67.5k EDUCATION D4RKNETHUB CLOUD Раздачи и сливы 0
D 184.9k CORPORATIVE D4RKNETHUB CLOUD Раздачи и сливы 0
D 187.6k USA D4RKNETHUB CLOUD Раздачи и сливы 0
D 1.3k Germany Good D4RKNETHUB CLOUD Раздачи и сливы 0
D 544.5k MIXED GOODS D4RKNETHUB CLOUD Раздачи и сливы 0
D 167k HOTMAIL GOODS D4RKNETHUB CLOUD Раздачи и сливы 0
D 55.1k Italy D4RKNETHUB CLOUD Раздачи и сливы 0
D 20k Yahoo D4RKNETHUB CLOUD Раздачи и сливы 0
D 30k Gmail D4RKNETHUB CLOUD Раздачи и сливы 0
D 150k Microsoft D4RKNETHUB CLOUD Раздачи и сливы 0
D 55k USA D4RKNETHUB CLOUD Раздачи и сливы 0
D 118.4k Poland D4RKNETHUB CLOUD Раздачи и сливы 0
D 460k Germany D4RKNETHUB CLOUD Раздачи и сливы 0
D 173.5k Japan D4RKNETHUB CLOUD Раздачи и сливы 0
D 87.4 HOTMAIL GOODS D4RKNETHUB CLOUD Раздачи и сливы 0
D 604.5k Gmail D4RKNETHUB CLOUD Раздачи и сливы 0
D 15.7k China D4RKNETHUB CLOUD Раздачи и сливы 0
D 197.5k USA D4RKNETHUB CLOUD Раздачи и сливы 0
D 135,5 MIXED GOODS D4RKNETHUB CLOUD Раздачи и сливы 0
D 101.5k HOTMAIL GOODS D4RKNETHUB CLOUD Раздачи и сливы 0
D 41k Japan D4RKNETHUB CLOUD Раздачи и сливы 0
D 45.2k Italy D4RKNETHUB CLOUD Раздачи и сливы 0
D 29.5k Yahoo D4RKNETHUB CLOUD Раздачи и сливы 0
D 193.4k USA D4RKNETHUB CLOUD Раздачи и сливы 0
D 62.8k France D4RKNETHUB CLOUD Раздачи и сливы 0
D 285k HOTMAIL GOODS D4RKNETHUB CLOUD Раздачи и сливы 0
D 346.5k MIXED GOODS D4RKNETHUB CLOUD Раздачи и сливы 0
D 106.4k Gmail D4RKNETHUB CLOUD Раздачи и сливы 0
D 303.9k USA D4RKNETHUB CLOUD Раздачи и сливы 0
D 489.6k Microsoft D4RKNETHUB CLOUD Раздачи и сливы 0
D 270.3k MIXED GOODS D4RKNETHUB CLOUD Раздачи и сливы 0
D 401.2k Hotmail D4RKNETHUB CLOUD Раздачи и сливы 0
D 15.2k Gmail D4RKNETHUB CLOUD Раздачи и сливы 0
D 49.5k Microsoft D4RKNETHUB CLOUD Раздачи и сливы 0
D 27.4k Germany D4RKNETHUB CLOUD Раздачи и сливы 0
D 19.5k USA D4RKNETHUB CLOUD Раздачи и сливы 0
D 30k HOTMAIL GOODS D4RKNETHUB CLOUD Раздачи и сливы 0
D 233.2k MIXED GOODS D4RKNETHUB CLOUD Раздачи и сливы 0
D 49.5k HOTMAIL GOODS D4RKNETHUB CLOUD (5) Раздачи и сливы 0
D 87.2k Gmail D4RKNETHUB CLOUD Раздачи и сливы 0
D 195.3k USA D4RKNETHUB CLOUD Раздачи и сливы 0
D 212.3k Germany D4RKNETHUB CLOUD Раздачи и сливы 0
D 42k HOTMAIL GOODS D4RKNETHUB CLOUD (31) Раздачи и сливы 0
D 14k HOTMAIL GOODS D4RKNETHUB CLOUD (50) Раздачи и сливы 0
D 26k MIXED GOODS D4RKNETHUB CLOUD (50) Раздачи и сливы 0
D 291.1k USA_D4RKNETHUB CLOUD Раздачи и сливы 0
D 12.1k UnitedKingdom_D4RKNETHUB CLOUD Раздачи и сливы 0

Название темы