В мае 2026 года эксперты центра безопасности Positive Technologies зафиксировали новую серию кибератак со стороны APT-группировки CloudAtlas. Эта кампания привлекла внимание сразу по нескольким причинам. Во-первых, злоумышленники внедрили необычную технику доставки вредоносных модулей через oEmbed-запросы, маскируя канал связи под легитимные запросы к WordPress‑сайтам. Во‑вторых, помимо традиционных для этой группы целей на территории Крыма (энергетика, оборонная промышленность, транспорт) часть документов была ориентирована на пользователей из Ирака, что ранее для CloudAtlas было нетипично.
Описание
CloudAtlas - одна из наиболее технически развитых и агрессивных APT‑групп, чья активность направлена в первую очередь на российскую критическую инфраструктуру. В новой кампании атака начинается с фишинговых писем, содержащих документы Microsoft Office с внедрёнными вредоносными шаблонами. При открытии документа шаблон инициирует загрузку полезной нагрузки со скомпрометированных легитимных сайтов, размещённых в национальных доменных зонах Бразилии, Аргентины и Индонезии.
Главное отличие от предыдущих операций - использование протокола oEmbed (формат встраивания контента с внешних ресурсов) вместо прямых HTTP‑запросов. Вредоносный шаблон формирует запрос вида [LEGITIMATE_DOMAIN]/?wp-json/oembed/1.0/embed/url=[COMPROMISED_DOMAIN_URL]. Этот запрос направляется на промежуточный легитимный WordPress‑сайт с открытым API‑эндпойнтом. С точки зрения сети такое соединение выглядит как стандартный oEmbed‑запрос, что затрудняет его выявление сигнатурными методами и усложняет атрибуцию канала доставки.
Первичной полезной нагрузкой выступает обфусцированный HTA‑дроппер. Он создаёт директорию в %APPDATA%\Microsoft\Windows\WebCache\, извлекает туда три файла: два VBS‑скрипта и один файл с расширением .jfm, содержащий закодированные данные. Затем дроппер прописывает команду автозапуска одного из VBS‑скриптов в реестр Windows (ключ HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run). После этого запускаются оба скрипта.
Первый VBS‑скрипт (WebCachea54.vbs) выступает дроппером второй стадии: он считывает hex‑строку из JFM‑файла, удаляет вставки символа l и декодирует её в исполняемый VBS‑код. Затем этот код выполняется через команду Execute. Внутри него находится ещё один слой - дроппер третьей стадии, который также работает через Execute, но уже фрагментами, чтобы усложнить анализ.
Конечная цель этой многоступенчатой цепочки - запуск обфусцированного VBS‑лоадера. Он с помощью WMI‑функций собирает информацию о пользователе (домен и имя) и формирует HTTP‑заголовок User‑Agent, эксфильтрирующий эти данные. Затем лоадер отправляет oEmbed‑запрос к тому же промежуточному WordPress‑сайту, чтобы загрузить следующую стадию полезной нагрузки. После загрузки полезной нагрузки происходит её XOR‑расшифровка, сохранение в директорию WebCache и добавление в автозапуск через реестр с параметром TrustedInstaller. При запуске лоадер проверяет настройки прокси в реестре и, при необходимости, использует их для своих запросов. Для затруднения обнаружения в код вставлены произвольные задержки выполнения с помощью WScript.Sleep.
Финальными инструментами, доставляемыми VBS‑лоадером, являются загрузчики VBShower и PowerCloud - личные разработки CloudAtlas. Они осуществляют эксфильтрацию данных о хосте и взаимодействуют с C2‑инфраструктурой через сервис Google Sheets. Канал доставки этих загрузчиков также маскируется с помощью oEmbed‑запросов через легитимные WordPress‑сайты.
Параллельно с загрузкой основного модуля второй VBS‑скрипт (WebCachea54tmp0.vbs) использует WMI для уничтожения следов распаковки. Он проверяет наличие временных директорий и кэша браузера, удаляет файлы с расширением .hta из папки Temp, а затем очищает содержимое папок временных файлов Internet Explorer.
Как отмечено специалистами Positive Technologies в опубликованном анализе, новая кампания подтверждает изменение тактик группировки. Вместо использования собственных вредоносных доменов CloudAtlas всё активнее применяет цепочки скомпрометированных легитимных сайтов для доставки модулей. Это позволяет маскировать истинное назначение сетевых соединений и усложняет сигнатурное детектирование.
Отдельного внимания заслуживает расширение географии целей. Традиционно CloudAtlas атаковала российские предприятия энергетического, оборонно‑промышленного и транспортного секторов, особенно на территории Крыма. Однако часть обнаруженных в этой кампании вредоносных документов была ориентирована на аудиторию из Ирака. Такое расширение таргетинга может свидетельствовать о том, что группировка либо работает в интересах новых заказчиков, либо тестирует свои инструменты на других регионах перед более масштабными операциями.
Эффективная защита от подобных целенаправленных атак, использующих многоступенчатые схемы доставки и легитимные сервисы, требует комплексного подхода. Одного лишь сигнатурного анализа недостаточно - необходима поведенческая аналитика, мониторинг аномалий в сетевых запросах и своевременное пополнение баз индикаторов компрометации данными от независимых центров киберразведки. Positive Technologies продолжает отслеживать активность CloudAtlas и предоставлять актуальные данные для защиты клиентов.
Индикаторы компрометации
Domain
- cendekiaterpadu.org
- cliente.k4marcas.com.br
- elrionosune.unlu.edu.ar
SHA256
- 072bcbf1fd1832b3c6accbeac0090d92e88db84866ea9665c5570d17c621b3a0
- 1d65d11bb51a8e667f22c7ab2f8829b30b4b80ac3a7bccac419851160a926177
- 30344a87b91ec8454e0da15fe5218bd9f1bcce78169bbe9503fec147e37974ab
- 653520c24e3ad044c00503e3debccefaac3a6fdf76c5ca40b47b937fdbd389a7
- 8be68dea337a1e7ab1224a10c3c6ca640d55292d135194a5e5ec9454b3bda906
- b8ec70e9a8655e7eebaae2207ab70cd9197baeb707db7db32b1facb81a53352f
- c51342db84605e2fe80d20e82bc129d734f8bfb0c0d3d953d2a26b48c132e5de
- c537d6e07f303c5aa1a52a6da1d7a33c80d94ecb52127ba68fe74e7345e6bf83
- fc5172aafa4f3978d7fbbbf0611ae5e40da399196010bcc1a50b09ac42fe9e43
- fe320c25eacd86f3e2b706bf63790c178a55615fbd88282b76f8b3fe455c64c4
- fe4b748c3bccbb01199e72c5a90498705b779a65fcfc8dff08a4eb6f8049f80c