Исследователи
Positive Technologies сообщают о новой волне кибератак
CloudAtlas на
Россию и Ирак с использованием цепочек легитимных веб-ресурсов.
В мае 2026 года
Позитивы задетектили очередную кампанию APT
CloudAtlas, в рамках которой использовались характерные документы
Microsoft Office с техникой внедрения вредоносных шаблонов и многоступенчатая цепочка доставки вредоносных HTA- и VBS-компонентов.
При этом наряду с кибератаками на российские объекты ТЭК, ОПК и транспортной инфраструктуры с акцентом на предприятия на территории
Крымского полуострова ряд обнаруженных вредоносных документов предназначался для пользователей из
Ирака.
Начальная стадия атаки направлена на получение первоначального доступа к атакуемой инфраструктуре через рассылку по электронной почте документов
Microsoft Office с внедренными вредоносными шаблонами, загружаемыми при открытии документов со скомпрометированных легитимных веб-ресурсов в доменных зонах
Бразилии, Аргентины и Индонезии.
Однако в новой кампании группировка вместо прямых HTTP-запросов к скомпрометированным веб-ресурсам использовала механизм oEmbed-запросов для доставки полезной нагрузки через промежуточные легитимные WordPress-сайты с открытыми API-эндпойнтами.
Эта техника позволила маскировать истинное назначение сетевых соединений, усложнить сигнатурное детектирование и обеспечить сокрытие канала доставки вредоносных модулей.
Еще одной особенностью обнаруженной кампании является то, что часть использованных документов по внешним признакам предназначена для аудитории из
Ирака, что является нетипичной географией кибератак для группировки
CloudAtlas.
Полезной нагрузкой, загружаемой при открытии вредоносного документа, является обфусцированный HTA-дроппер, извлекающий специально созданную директорию комплект дополнительных вредоносных модулей: WebCachea54.vbs, WebCachea54.jfm, WebCachea54tmp0.vbs
Закрепление в скомпрометированной системе реализовывалось путем прописывания в ключе реестра
Windows команды автозапуска VBS-скрипта WebCachea54.vbs.
Файл WebCachea54.vbs является VBS-дроппером второй стадии, который при запуске на зараженном хосте извлекает из JFM-файла VBS-скрипт, выступающий дроппером третьей стадии.
Он также содержит в себе закодированный вредоносный код, который декодируется и выполняется через команду Execute фрагментами.
Итоговой полезной нагрузкой, извлекаемой цепочкой дропперов, является обфусцированный VBS-лоадер, который с использованием WMI-функций выполняет на зараженном хосте: сбор и эксфильтрацию системной информации.
После чего, используя HTTP-заголовок User-Agent, загружает полезную нагрузку следующей стадии со скомпрометированного легитимного ресурса с использованием oEmbed-запроса к промежуточному легитимному WordPress-сайту с открытым API-эндпойнтом.
Осуществляет XOR-расшифровку загруженной полезной нагрузки и закрепляет ее в скомпрометированной системе путем прописывания команды ее автозапуска в ключе реестра
Windows.
При запуске в скомпрометированной системе лоадер проверяет настройки прокси в реестре
Windows и устанавливает аналогичное проксирование собственных HTTP-запросов к вредоносной инфраструктуре.
Итоговой полезной нагрузкой, загружаемой VBS-лоадером, выступают инструменты из арсенала
CloudAtlas - загрузчики
VBShower и PowerCloud, осуществляющие дальнейшую эксфильтрацию информации о зараженном хосте и взаимодействие с С2 через
Google Sheets. Для маскировки канала доставки загрузчиков также используются oEmbed-запросы и промежуточные легитимные веб-ресурсы.
Одновременно с доставкой указанных загрузчиков извлеченный на первой стадии VBS-скрипт WebCachea54tmp0.vbs с использованием WMI-функций уничтожает следы распаковки вредоносных модулей.
Обнаруженная кампания подтверждает изменение TTPs группировки, выраженное в более активном использовании цепочек скомпрометированных легитимных веб-ресурсов в качестве канала доставки вредоносных модулей вместо собственных вредоносных доменов.
Все технические подробности и IOCs - в
отчете.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram