CloudAtlas осваивает oEmbed: новые атаки на Ирак и маскировка через WordPress

APT

В мае 2026 года зафиксирована новая кампания APT-группировки CloudAtlas (действующая с 2014 года). Злоумышленники рассылают вредоносные документы Microsoft Office, которые при открытии загружают шаблоны со скомпрометированных легитимных веб-ресурсов. Эти ресурсы размещены в национальных доменных зонах Бразилии, Аргентины и Индонезии - такую технику внедрения шаблонов аналитики впервые заметили у группировки в апреле 2026 года.

Описание

Первоначальный доступ к компьютерам жертв осуществляется через фишинговые письма с вложениями. При открытии файла Microsoft Word или Excel документ обращается к удалённому шаблону, расположенному на взломанном сайте. Раньше CloudAtlas делала это прямыми HTTP-запросами, что позволяло защитным решениям относительно легко выявить подозрительную активность по адресу назначения. Однако в новой кампании группировка изменила тактику.

Как выяснили аналитики Positive Technologies, теперь документ сначала отправляет запрос к легитимному сайту на WordPress, у которого открыт стандартный API для встраивания контента (oEmbed). Этот сайт выступает промежуточным звеном: он перенаправляет запрос уже на скомпрометированный ресурс, откуда загружается вредоносный скрипт (HTA-приложение). Цепочка перенаправлений прячет истинный источник опасности, а сами соединения выглядят как обычное обращение к популярной CMS. Такая маскировка серьёзно усложняет сигнатурное обнаружение атаки.

Примечательно, что часть обнаруженных документов по тематике и оформлению ориентирована на аудиторию из Ирака. Для CloudAtlas это нетипичная география: ранее группировка атаковала организации в России, странах Европы, Юго-Восточной Азии и Латинской Америки. Судя по содержанию файлов-приманок, злоумышленники целятся в самые разные сектора: от аэрокосмической промышленности и оборонного комплекса до телекоммуникаций, энергетики, финансов и сельского хозяйства.

После того как жертва открывает заражённый документ, происходит многоступенчатая загрузка вредоносного кода. Пользователь не видит ничего подозрительного - на экране может отображаться легитимное содержимое документа-приманки. Тем временем в системе незаметно создаётся скрытая папка в профиле пользователя, замаскированная под системный путь Windows. В неё помещаются три файла: два скрипта на языке VBS (Visual Basic Script) и один вспомогательный файл с закодированными данными.

Один из скриптов сразу прописывается в автозагрузку системы через реестр, чтобы обеспечить закрепление вредоносного кода. После этого запускается цепочка дешифровки: скрипт читает закодированную строку из вспомогательного файла, очищает её от лишних разделителей и выполняет полученный код. Этот код, в свою очередь, распаковывает и запускает следующий фрагмент. В конечном счёте в память загружается обфусцированный загрузчик, который собирает базовые сведения о скомпрометированном компьютере - имя домена и имя пользователя - и встраивает их в сетевые запросы.

Такой подход позволяет группировке не только маскировать трафик, но и динамически загружать дополнительные модули с управляющего сервера. Для связи с инфраструктурой CloudAtlas использует сервис Google Sheets: легитимный облачный инструмент, через который злоумышленники передают команды и выгружают украденные данные. В арсенале группировки - собственные загрузчики VBShower и PowerCloud, которые выполняют роль связующего звена между жертвой и командно-контрольным сервером.

Применение oEmbed-перенаправлений вместе с использованием легитимных облачных сервисов делает атаку особенно труднообнаружимой. Традиционные средства защиты, полагающиеся на чёрные списки IP-адресов или подозрительные домены, могут пропустить такую активность. Кроме того, кампания CloudAtlas демонстрирует тенденцию к адаптации давно известных группировок под новые методы сокрытия: злоумышленники отказываются от прямых соединений с вредоносными ресурсами в пользу цепочек перенаправлений через легитимные площадки.

Для защиты от подобных атак организациям рекомендуется регулярно обновлять системы управления контентом, особенно WordPress, и следить за появлением неизвестных API-энпоинтов. Также стоит обращать внимание на необычные запросы к oEmbed-сервисам от внутренних пользователей - это может быть первым признаком компрометации. Кроме того, полезно внедрить механизмы проверки вложений в изолированной среде (песочнице) перед доставкой сотрудникам и использовать двухфакторную аутентификацию для доступа к критическим ресурсам.

CloudAtlas продолжает оставаться одной из самых активных APT-группировок, нацеленных на государственные и корпоративные сети по всему миру. Новая кампания подтверждает, что даже старые угрозы способны удивлять: сочетание фишинга через легитимные шаблоны, многоступенчатой загрузки скриптов и скрытой связи через Google Sheets делает эту атаку опасной для организаций любого масштаба.

Индикаторы компрометации

Domain

  • cendekiaterpadu.org
  • cliente.k4marcas.com.br
  • elrionosune.unlu.edu.ar

MD5

  • 3f30db50b0e0b008c6f41a7c81543ae3
  • 452ac4e0f078b447ca667a86fb82ae3a
  • 48cd63be969158b52dcc3e393f2ea253
  • 8a54aa77c5c5bde22a5e8a73b30d9a8a
  • 99dd3110fe1fa60756f4152738f7512b
  • ca816734a7918e90399ed9019340ef24
  • cda569971cd97acd391d29d51dd1c3fa

Комментарии: 0