Восточный фронт: Cloud Atlas запускает масштабную кибератаку на Россию

RutoR

Support81

Original poster
Administrator
Сообщения
1 039
Реакции
204
Посетить сайт
Группировка модернизирует арсенал, сохраняя традиционные цели.
atlas.jpg


В экспертный центр безопасности

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

обратилась российская государственная организация, обнаружившая фишинговую рассылку. Расследование

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, что этот инцидент является частью новой кампании, направленной против государственных учреждений России и Белоруссии, за которой специалисты департамента исследования угроз PT ESC наблюдают с октября 2024 года.

Атака была выявлена на ранней стадии, когда злоумышленники проводили разведывательные действия. Благодаря оперативной реакции сотрудников организации и специалистов PT ESC злоумышленникам не удалось закрепиться в IT-инфраструктуре и нанести серьезный ущерб.

Согласно данным Positive Technologies, за атаками стоит APT-группировка Cloud Atlas, действующая с 2014 года. Ранее она уже

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

атаки на правительственные структуры различных стран. В рамках новой кампании целью стали преимущественно госорганы России и Белоруссии.

Группировка ранее использовала в качестве приманок файлы Microsoft Word с геополитической тематикой. В новых атаках документы содержали официальные запросы на предоставление информации. Внутри таблиц этих документов размещалась ссылка на вредоносный шаблон, который с помощью уязвимости в редакторе формул Microsoft Equation запускал скрипты, взаимодействовавшие с C2-сервером. Это позволяло злоумышленникам доставлять на устройства жертв инструменты для дальнейших атак, включая ранее использованный Cloud Atlas бэкдор PowerShower. Этот инструмент применялся для шпионажа и кражи данных.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.



Документ-приманка. Пример 1.

По словам Александра Григоряна, заместителя руководителя департамента комплексного реагирования на киберугрозы Positive Technologies, «за десять лет арсенал Cloud Atlas не претерпел значительных изменений: группировка так же применяет облачные сервисы в качестве командно-контрольного сервера. Например, в новой кампании модули ВПО хранились на Яндекс.Диске. Однако недавние атаки носят экспериментальный характер: их главное отличие от более ранних в том, что киберпреступники вместо стандартного С2 использовали документ, созданный в Google Sheets, онлайн-приложении для работы с электронными таблицами. В целом мы видим, что Cloud Atlas совершенствует свои тактики, техники и инструментарий, а также развивает собственное ВПО, повышая его эффективность в условиях усиления защиты IT-инфраструктур».


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.



Документ-приманка. Пример 2

Дополнительно, специалисты Positive Technologies отмечают, что в новой кампании Cloud Atlas использовала технику «инъекции шаблона» (Template Injection). Вредоносные документы содержали ссылки на удаленные шаблоны, которые автоматически загружались при открытии документа, что позволяло обойти статические методы анализа и антивирусные проверки. Этот метод ранее применялся группировкой в атаках на другие страны.

Также было установлено, что Cloud Atlas использует легитимные облачные сервисы для хранения и доставки вредоносных модулей, что затрудняет их обнаружение и блокировку. В новой кампании модули вредоносного ПО хранились на Яндекс.Диске, а для управления зараженными системами использовались документы, созданные в Google Sheets. Это свидетельствует о стремлении группировки усложнить процесс обнаружения и повысить эффективность своих атак.

Для предотвращения подобных атак эксперты рекомендуют пользователям соблюдать актуальные общепринятые правила ИБ: детально изучать письма перед тем, как открывать вложения, проверять адреса отправителей и сохранять спокойствие, какими бы ни были темы сообщений. Не менее важно своевременно обращаться к специалистам по расследованию и реагированию на инциденты для минимизации ущерба компании.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Цифровой фронт расширяется: как США защищают своих союзников от хакеров Новости в сети 0
CloudX Продам Selling Cloud Accounts Куплю/Продам 0
Support81 CloudSorcerer: хакеры шпионят за российскими чиновниками через Microsoft Graph, Yandex Cloud и Dropbox Новости в сети 0
LDR_ Продам Качественные cloud platform аккаунты с гарантией для престижных задач Дедики/VPN/соксы/ssh 0
N MIX 1.4LKK Cookie Cloud HO HIDE Раздача email 0
M MIX [✡ MAC CLOUD ✡] 70k HIGH HITRATE PRIVAT ✡ 3 Раздача email 0
M MIX [✡ MAC CLOUD ✡] 70k HIGH HITRATE PRIVAT ✡ 2 Раздача email 0
M MIX [✡ MAC CLOUD ✡] 70k HIGH HITRATE PRIVAT ✡ 1 Раздача email 0
M Valid 70k FRESH Valid MAIL ACCESS MEGA CLOUD Раздача email 0
АнАлЬнАя ЧуПаКаБрА Zabugor 100k (cloud/crypto) Раздача email 0
Simbion Куплю Куплю Google Cloud Аккаунты с Бонусом Куплю/Продам 0
C elibrium cloud - облако всегда свежих mail:pass баз. Добро пожаловать! Доступы - FTP, shell'ы, руты, sql-inj, БД 0
HostingSupport Продам Verif Cloud - Лучшие облачные сервера| Топ для SEO| Гарантия 30 дней Дедики/VPN/соксы/ssh 2
N MIX 51M EMAIL:PASS MIX <AGRESSORDB CLOUD> Раздача email 0
Rock0007 Куплю Buying Logs | AWS | Digital ocean | Google cloud | Linode |Atlatic cloud | Scaleway | vultr | and other all clouds Куплю/Продам 5
M Ищу людей на верификацию Coinlist | 1500₽ || Google Cloud | 500₽ || Azure | 200₽ Предоставляю работу. Ищу специалиста. 1
S Куплю WTB AWS SES 50K |AWS Ec2 Port 25 open|Linode|Atlantic cloud and Other port 25 open or close clouds Куплю/Продам 1
Q Datasense.pw & Red-Cloud Leak link Раздача email 0
U Проверено Eternity Worm | Spread malware over Documents / USB / Cloud / Discord Продажа софта 8
I Ross CLOUD - Лучшее и самое БОЛЬШОЕ ОБЛАКО ЛОГОВ на рынке Ищу работу. Предлагаю свои услуги. 0
I Ross CLOUD - Лучшее и самое БОЛЬШОЕ ОБЛАКО ЛОГОВ на рынке Финансы - биллинги, банки, кошельки, логи 0
Р Интересно Обходим ограничения сервиса AppOnFly Cloud и получаем бесплатный дедик! SSH / дедики / Vpn / Proxy / Socks 3
G Интересно AppOnFly Cloud с временными бесплатными машинами. Полезные статьи 6
E Куплю Куплю Аккаунты Azure Cloud, IBM Claud, Google Claud Куплю/Продам 1
АнАлЬнАя ЧуПаКаБрА MIX Слив облака Cash-Cloud.Xyz Раздача email 0
79CASH Datasense.pw & Red-Cloud Leak Раздача email 4
V MIX Чуток баз с облака cit0day/cash-cloud/red-cloud/ №2 Раздача email 0
V BTC BTC базы с CASH-CLOUD Раздача email 0
V MIX Чуток баз с облака cit0day/cash-cloud/futurama-vip/come in for base Раздача email 1
АнАлЬнАя ЧуПаКаБрА Zabugor Databases Cloud by Chucky Раздача email 1
R Private Keeper Brute&Checker - oxy.cloud Проекты Private Keeper 0
АнАлЬнАя ЧуПаКаБрА INLINE oxy.cloud Проекты Private Keeper 4
АнАлЬнАя ЧуПаКаБрА [Private Keeper] Cloud ввыводилка на битк|брут\чекер|ввывод без валидола Проекты Private Keeper 1
K Интроверты. Как Использовать Особенности Своего Характера https://cloud.mail.ru/public/C8HP/DzGQz3Tdk Другое 0
K Улучшенный курс по работе с программой ZennoPoster 5 https://cloud.mail.ru/public/1ba9efa66073/Zenno_Up.V2.rar Другое 0
K Дамп форума SlivSkladchik https://cloud.mail.ru/public/96HY/uyYtKHNff Другое 0
K Полный слив Infosklad за начало июня https://cloud.mail.ru/public/Fer7/tXuPuq2wL Другое 0
K Cлив форума boominfo (от 11.07.2018) - со всеми темами, вип-разделом! https://cloud.mail.ru/public/9Nbw/DUUYD6XVo Другое 2
K Модуль Платежной Системы Intellectmoney https://cloud.mail.ru/public/6ARr/DvFJwiG9W Другое 0
K Корпоративные Лаборатории - Тестирование На Проникновение (эксперт) https://cloud.mail.ru/public/LeTY/nqyf9hawb Другое 0
K PentestIT-Тестирование на проникновение с использованием Metasploit Framework https://cloud.mail.ru/public/HQgW/7oreizmBV Другое 0
K Решение проблем по методикам спецслужб. 14 мощных инструментов Автор: Джонс Морган https://cloud.mail.ru/public/EsXp/mDb7wCCix Другое 0
K Сила воли. Секретные методики спецслужб - Малкольм https://cloud.mail.ru/public/FmZU/inSW8xKyV Другое 0
K Самооборона. Навыки рукопашного боя от лучших спецслужб - Доэрти https://cloud.mail.ru/public/He68/73M1qnakt Другое 0
K Искусство влияния - Наварро (2016) https://cloud.mail.ru/public/pfbD/Smn14hqZM Другое 0
K Как разговаривать с мудаками - Гоулстон (2016) https://cloud.mail.ru/public/5MjP/voUzuqd1B/%5BInfosklad.org%5D%20Kak%5BInfosklad.org%5D/ Другое 1
K [МИФ] Искусство влияния - Убеждение без манипуляций. Гоулстон и Уллмен https://cloud.mail.ru/public/J9nt/VQMXmpJPe Другое 5
K Защити себя по методикам спецслужб авт.Джейсон Хансон https://cloud.mail.ru/public/87f1/VRNhJ43jp Другое 0
K Обучение дистанционному видению метод спецслужб - Пичугин (2015) https://cloud.mail.ru/public/5oTq/THdACPR7a Другое 10
K Как открыть свой обменный пункт электронных денег и криптовалют https://cloud.mail.ru/public/ADNB/6h4LdjqAB Другое 0

Название темы

Русскоязычный Даркнет Форум