В начале мая 2026 года специалисты по информационной безопасности зафиксировали новый этап активности APT-группы Cloud Atlas. Эта группировка известна своими атаками на государственные учреждения и бизнес-структуры в Восточной Европе и Центральной Азии. В арсенале злоумышленников появился бэкдор нового поколения, получивший название CloudAtlasGo. Новый инструмент написан на языке Golang и использует технологию WebRTC для связи с командно-контрольным сервером.
Описание
Первоначальное заражение по-прежнему происходит через фишинговые письма с вредоносным вложением. Документ использует уязвимость CVE-2018-0802 в редакторе формул для загрузки дополнительных модулей. После открытия документа с удаленного сервера загружается RTF-шаблон, который извлекает и запускает HTA-файл. Последний разворачивает на системе бэкдоры VBShower и PowerShower. Именно через PowerShower в мае 2026 года начала загружаться новая нагрузка - исполняемый файл на языке Golang размером чуть более 10 МБ. Этот зловред представляет собой бэкдор, ориентированный на работу через облачные сервисы.
Как показал анализ вредоносного кода, новая программа использует технологию WebRTC (Web Real-Time Communication - веб-технология передачи аудио, видео и данных в реальном времени) для организации скрытого канала управления. Стандарт WebRTC позволяет двум устройствам обмениваться данными напрямую, минуя промежуточные серверы. Однако перед установлением прямого соединения стороны должны согласовать параметры связи с помощью служебных сообщений SDP (Session Description Protocol - протокол описания сеанса). Разработчики CloudAtlasGo реализовали передачу этих сообщений через публичные облачные сервисы, в частности через Trello - систему управления проектами.
Бэкдор обращается к API Trello, считывает закодированную в Base64 строку из описания привязанной карточки проекта, расшифровывает её с помощью AES и распаковывает алгоритмом Brotli. Полученный после этих операций JSON содержит конфигурацию ICE-серверов (Interactive Connectivity Establishment - набор протоколов для установления соединения через NAT) и само предложение SDP Offer. Ответное сообщение SDP Answer публикуется обратно в Trello аналогичным способом. Помимо Trello, CloudAtlasGo поддерживает обмен SDP через протоколы WebDAV и SFTP; в этих случаях используются файлы offer.txt и answer.txt, размещаемые на удалённых ресурсах.
После запуска бэкдор выполняет серию антиотладочных проверок: сканирует артефакты виртуальной среды, песочницы и наличие отладчика. В случае обнаружения признаков анализа процесс завершается. Если проверки пройдены, CloudAtlasGo расшифровывает встроенный конфигурационный файл YAML, содержащий настройки для обмена SDP и учётные данные облачных сервисов. Затем начинается процедура установления нескольких параллельных каналов данных WebRTC. Каждый канал имеет собственный идентификатор: dns - для разрешения доменных имён через заражённую машину, remote - для передачи команд, cmdqueue - для команд с очередью, rportfwd - для перенаправления входящих соединений, control - для поддержания активности соединения.
Получаемые через канал remote команды представляют собой текстовые строки, разделённые пробелами. Функционал бэкдора включает загрузку и выгрузку файлов, запуск программ, управление файловой системой (создание, удаление, копирование, переименование), получение информации о системе (имя хоста, версия ОС, данные о процессоре) и сетевых интерфейсах. Особое внимание привлекает команда netscan: она перебирает IP-адреса в обнаруженных подсетях и проверяет доступность портов 22, 80, 135, 139, 443, 445, 3389, 5985. Результаты сканирования отправляются на командно-контрольный сервер, что позволяет атакующим быстро выявить активные узлы и потенциальные цели для бокового перемещения.
Использование нового бэкдора повышает скрытность коммуникации с C2. Трафик WebRTC сложно отличить от легитимного видеозвонка или потоковой передачи данных. Задействование публичных облачных сервисов для передачи сигнальных сообщений позволяет злоумышленникам избежать блокировки по IP-адресам командных серверов. Кроме того, CloudAtlasGo дополняет старые бэкдоры группы, основанные на PowerShell и VBScript, но не заменяет их полностью - на этапе начального заражения по-прежнему используются VBShower и PowerShower. Это свидетельствует о стремлении Cloud Atlas повысить техническую сложность атак без полной перестройки проверенной схемы проникновения. Для организаций рекомендация остаётся прежней: оперативное обновление офисных пакетов для закрытия уязвимостей в редакторе формул, усиление фильтрации входящей электронной почты и контроль использования публичных облачных сервисов корпоративными устройствами.
Индикаторы компрометации
MD5
- 26bc6b5a76dfd760d7920bb1c952db98
- 3607985a148743ae3d1f60a6d762e95c
- 3fbfd9ecd3c63c24692feb6a7d6df246
- 77636ea677782db380e314c5f2dfbb63
SHA1
- 24e97bb3e297c5833f743b3f799dd9ff53e1557c
- 4ae73768c262841c5d5200d58a2fc12c5be68a30
- 98498323e54dcb9072b7ff3c00d56d9dd05c7917
- dad13d78048668b9b886964fb6ea2a4e96fa0afa
SHA256
- 38efd6d0fa7d48c171c440a81eba901019172f2585d1548e7245350a2b41ae3e
- be0951b3878a8e337aa6595844497e003dcc984f8dac20b6db6238cc8143f53d
- f1e8f67e4195d79c006f8d09b50d3caa98ad4d71148af67608dc709950fa8f4a
- f3901c0d4fc4d9784a606560992b81a2f443f0218df52acf9f6ac193702cbffb