Хакерская группа Cloud Atlas, известная специалистам по информационной безопасности с 2014 года, значительно активизировала свою деятельность в конце 2025 - начале 2026 года. Злоумышленники развернули масштабную кампанию, жертвами которой стали правительственные организации и коммерческие компании в России и Беларуси. Исследователи обнаружили, что атаки сопровождаются массовым использованием SSH-туннелей (протокола для безопасного удалённого доступа к системам), причём эта активность сохраняется и в текущем году.
Описание
Группировка Cloud Atlas традиционно делает ставку на фишинг как основной вектор первоначального заражения. В ходе новых кампаний злоумышленники рассылают письма с вложениями в виде ZIP-архивов, внутри которых находится LNK-файл - ярлык Windows. При открытии такого ярлыка запускается PowerShell-скрипт, размещённый на внешних ресурсах. Этот метод отличается от ранее описанных атак, где хакеры использовали вредоносные документы с эксплуатацией старой уязвимости в редакторе формул Microsoft Office (CVE-2018-0802).
Процесс заражения отличается продуманностью и многоступенчатостью. После запуска PowerShell-скрипт выполняет целую цепочку действий. Прежде всего он размещает на диске основной вредоносный код - файл fixed.ps1. Затем скрипт создаёт ключ автозагрузки в реестре Windows, маскируясь под процесс настройки YandexBrowser. Это гарантирует, что даже при перезагрузке системы вредоносное ПО продолжит работу. После этого злоумышленники скачивают архив с безобидным PDF-документом, который открывают перед пользователем для отвлечения внимания. Пока жертва изучает поддельный документ, скрипт удаляет все следы первоначального заражения и запускает основную полезную нагрузку.
Ключевым инструментом в арсенале Cloud Atlas стал скрипт fixed.ps1, который выполняет роль загрузчика для двух типов бэкдоров (вредоносных программ для удалённого управления). Первый из них - VBCloud, который специализируется на краже файлов. Этот бэкдор загружается в зашифрованном виде и ищет на системе документы с расширениями DOC, PDF, XLS, после чего отправляет их на сервер управления злоумышленников.
Второй бэкдор, получивший название PowerShower, предназначен для разведки внутри сети и горизонтального перемещения между компьютерами. Отчёт исследователей указывает, что PowerShower способен собирать информацию о запущенных процессах, группах администраторов и контроллерах домена. Кроме того, он может выполнять атаки типа "кербероастинг" - кражу хэшей паролей учётных записей Active Directory (службы каталогов Microsoft). Особую опасность представляет дополнительный скрипт для кражи учётных данных, который создаёт теневую копию диска и извлекает из неё файлы SAM и SECURITY, содержащие хэши паролей локальных пользователей.
Для повышения привилегий на скомпрометированной системе злоумышленники используют обход механизма контроля учётных записей Windows через штатную утилиту fodhelper.exe. Этот метод позволяет запускать PowerShell с правами администратора без вывода диалогового окна, которое могло бы насторожить пользователя.
После закрепления в сети жертвы хакеры активно применяют технику создания обратных SSH-туннелей. Компрометированная машина инициирует исходящее подключение к серверу злоумышленников, что позволяет обходить стандартные настройки межсетевых экранов. Даже если основной бэкдор будет обнаружен, атакующие сохраняют контроль через SSH-канал. Для автоматизации этого процесса используются VBS-скрипты, запускаемые через утилиты PAExec или PsExec, а также создаются задачи в планировщике Windows.
Помимо SSH, Cloud Atlas применяет инструмент RevSocks, написанный на языке Go. Эта программа альтернативна SSH и предназначена для создания туннелей и прокси-подключений. RevSocks позволяет злоумышленникам получать доступ к рабочим станциям во внутренней сети и использовать скомпрометированную машину как шлюз для проникновения в другие сегменты.
В некоторых случаях хакеры используют сеть Tor для скрытого управления. На заражённые системы копируется минимальный набор файлов Tor Browser с изменённым именем исполняемого файла. В результате компьютер становится доступен через RDP (протокол удалённого рабочего стола) по сгенерированному .onion-домену.
Особого внимания заслуживает новый инструмент группировки - PowerCloud. Это обфусцированный PowerShell-скрипт, упакованный в исполняемый файл с помощью утилиты PS2EXE. PowerCloud собирает данные о пользователях с правами администратора, кодирует их в формат Base64 и записывает непосредственно в таблицы Google Sheets. Такой метод позволяет злоумышленникам получать разведданные, используя легитимный облачный сервис, который редко вызывает подозрения у систем защиты.
Для выбора оптимального времени атак хакеры применяют вспомогательный скрипт, проверяющий, запущены ли на системе браузеры Chrome, Edge или Firefox. Информация о работающих браузерах записывается в локальный файл журнала, что помогает злоумышленникам определить, когда пользователь активен, а когда можно действовать скрытно.
За десятилетие своей активности Cloud Atlas существенно расширила арсенал и продолжает совершенствовать методы. Создание резервных каналов управления с помощью общедоступных утилит значительно усложняет полное пресечение действий хакеров на скомпрометированных системах. Организациям, особенно государственным структурам и дипломатическим ведомствам, необходимо усилить мониторинг подозрительных сетевых соединений и обратить особое внимание на фишинговые атаки с вложениями в виде ярлыков Windows.