Восточный фронт: Cloud Atlas запускает масштабную кибератаку на Россию

RutoR
Buffer Marketplace

Support81

Original poster
Administrator
Сообщения
1 329
Реакции
220
Посетить сайт
Группировка модернизирует арсенал, сохраняя традиционные цели.
atlas.jpg


В экспертный центр безопасности

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

обратилась российская государственная организация, обнаружившая фишинговую рассылку. Расследование

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, что этот инцидент является частью новой кампании, направленной против государственных учреждений России и Белоруссии, за которой специалисты департамента исследования угроз PT ESC наблюдают с октября 2024 года.

Атака была выявлена на ранней стадии, когда злоумышленники проводили разведывательные действия. Благодаря оперативной реакции сотрудников организации и специалистов PT ESC злоумышленникам не удалось закрепиться в IT-инфраструктуре и нанести серьезный ущерб.

Согласно данным Positive Technologies, за атаками стоит APT-группировка Cloud Atlas, действующая с 2014 года. Ранее она уже

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

атаки на правительственные структуры различных стран. В рамках новой кампании целью стали преимущественно госорганы России и Белоруссии.

Группировка ранее использовала в качестве приманок файлы Microsoft Word с геополитической тематикой. В новых атаках документы содержали официальные запросы на предоставление информации. Внутри таблиц этих документов размещалась ссылка на вредоносный шаблон, который с помощью уязвимости в редакторе формул Microsoft Equation запускал скрипты, взаимодействовавшие с C2-сервером. Это позволяло злоумышленникам доставлять на устройства жертв инструменты для дальнейших атак, включая ранее использованный Cloud Atlas бэкдор PowerShower. Этот инструмент применялся для шпионажа и кражи данных.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.



Документ-приманка. Пример 1.

По словам Александра Григоряна, заместителя руководителя департамента комплексного реагирования на киберугрозы Positive Technologies, «за десять лет арсенал Cloud Atlas не претерпел значительных изменений: группировка так же применяет облачные сервисы в качестве командно-контрольного сервера. Например, в новой кампании модули ВПО хранились на Яндекс.Диске. Однако недавние атаки носят экспериментальный характер: их главное отличие от более ранних в том, что киберпреступники вместо стандартного С2 использовали документ, созданный в Google Sheets, онлайн-приложении для работы с электронными таблицами. В целом мы видим, что Cloud Atlas совершенствует свои тактики, техники и инструментарий, а также развивает собственное ВПО, повышая его эффективность в условиях усиления защиты IT-инфраструктур».


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.



Документ-приманка. Пример 2

Дополнительно, специалисты Positive Technologies отмечают, что в новой кампании Cloud Atlas использовала технику «инъекции шаблона» (Template Injection). Вредоносные документы содержали ссылки на удаленные шаблоны, которые автоматически загружались при открытии документа, что позволяло обойти статические методы анализа и антивирусные проверки. Этот метод ранее применялся группировкой в атаках на другие страны.

Также было установлено, что Cloud Atlas использует легитимные облачные сервисы для хранения и доставки вредоносных модулей, что затрудняет их обнаружение и блокировку. В новой кампании модули вредоносного ПО хранились на Яндекс.Диске, а для управления зараженными системами использовались документы, созданные в Google Sheets. Это свидетельствует о стремлении группировки усложнить процесс обнаружения и повысить эффективность своих атак.

Для предотвращения подобных атак эксперты рекомендуют пользователям соблюдать актуальные общепринятые правила ИБ: детально изучать письма перед тем, как открывать вложения, проверять адреса отправителей и сохранять спокойствие, какими бы ни были темы сообщений. Не менее важно своевременно обращаться к специалистам по расследованию и реагированию на инциденты для минимизации ущерба компании.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Цифровой фронт расширяется: как США защищают своих союзников от хакеров Новости в сети 0
WorldCombo 23.986 Lines ⭐️Validos Binart Cloud Leak WorldCombo Раздача email 0
WorldCombo 34.382 Lines ⭐️Validos Binart Cloud Leak WorldCombo Раздача email 0
WorldCombo 28.236 Lines ⭐️Validos Binart Cloud Leak WorldCombo Раздача email 0
WorldCombo 37.372 Lines ⭐️Validos Binart Cloud Leak WorldCombo Раздача email 0
WorldCombo 49.436 Lines ⭐️Validos Binart Cloud Leak WorldCombo Раздача email 0
WorldCombo 4.458 Lines Validos Cloud Leak WorldCombo Раздача email 0
WorldCombo 38.722 Lines Validos Binart Cloud Leak WorldCombo Раздача email 0
BinaryCloud (115.194 lines) Binary Cloud UHQ Corp Buisness Combos Раздача email 0
WorldCombo 60.383 Lines Validos Binart Cloud Leak WorldCombo Раздача email 0
BinaryCloud (74.852 lines) Binary Cloud UHQ Corp Buisness Combos Раздача email 0
WorldCombo 11.359 Lines Validos Binart Cloud Leak WorldCombo Раздача email 0
BinaryCloud (102.992 lines) Binary Cloud UHQ Corp Buisness Combos Раздача email 0
WorldCombo 19.831 Lines Validos Binart Cloud Leak WorldCombo Раздача email 0
B [2.532] Lines ☣️Validos Cloud Leak MixWorld Раздача email 0
WorldCombo 14.801 Lines Validos Binart Cloud Leak WorldCombo Раздача email 0
BinaryCloud (52.105 lines) Binary Cloud UHQ .Edu Combos Раздача email 0
WorldCombo 67.469 Lines Validos Binart Cloud Leak WorldCombo Раздача email 0
BinaryCloud (112.338 lines) Binary Cloud UHQ Corp Buisness Combos Раздача email 0
BinaryCloud (103.855 lines) Binary Cloud UHQ Corp Buisness Combos Раздача email 0
BinaryCloud (49.802 lines) Binary Cloud UHQ .Edu Combos Раздача email 0
B [2.139] Lines ☣️Validos Cloud Leak MixWorld Раздача email 0
WorldCombo 20.564 Lines Validos Binart Cloud Leak WorldCombo Раздача email 0
B [2.935] Lines ☣️Validos Cloud Leak MixWorld Раздача email 0
WorldCombo 6.280 Lines Validos Cloud Leak WorldCombo Раздача email 0
B [4.638] Lines ☣️Validos Cloud Leak MixWorld Раздача email 0
BinaryCloud (113.419 lines) Binary Cloud UHQ Corp Buisness Combos Раздача email 0
BinaryCloud (95.932 lines) Binary Cloud UHQ Corp Buisness Combos Раздача email 0
WorldCombo 15.882 Lines Validos Binart Cloud Leak WorldCombo Раздача email 0
B [4.361] Lines ☣️Validos Cloud Leak MixWorld Раздача email 0
B [3.983] Lines ☣️Validos Cloud Leak MixWorld Раздача email 0
B [2.514] Lines ☣️Validos Cloud Leak MixWorld Раздача email 0
WorldCombo 3.436 Lines Validos Cloud Leak WorldCombo Раздача email 0
WorldCombo 61.375 Lines Validos Binart Cloud Leak WorldCombo Раздача email 0
M Valid 3K Full Valid Hotmail Hits By Mega Cloud 27.02 Раздача email 0
WorldCombo 65.424 Lines Validos Binart Cloud Leak WorldCombo Раздача email 0
WorldCombo 30.310 Lines Validos Binart Cloud Leak WorldCombo Раздача email 0
CloudX Продам Selling Cloud Accounts Куплю/Продам 1
Support81 CloudSorcerer: хакеры шпионят за российскими чиновниками через Microsoft Graph, Yandex Cloud и Dropbox Новости в сети 0
LDR_ Продам Качественные cloud platform аккаунты с гарантией для престижных задач Дедики/VPN/соксы/ssh 0
N MIX 1.4LKK Cookie Cloud HO HIDE Раздача email 0
M MIX [✡ MAC CLOUD ✡] 70k HIGH HITRATE PRIVAT ✡ 3 Раздача email 0
M MIX [✡ MAC CLOUD ✡] 70k HIGH HITRATE PRIVAT ✡ 2 Раздача email 0
M MIX [✡ MAC CLOUD ✡] 70k HIGH HITRATE PRIVAT ✡ 1 Раздача email 0
M Valid 70k FRESH Valid MAIL ACCESS MEGA CLOUD Раздача email 0
АнАлЬнАя ЧуПаКаБрА Zabugor 100k (cloud/crypto) Раздача email 0
Simbion Куплю Куплю Google Cloud Аккаунты с Бонусом Куплю/Продам 0
C elibrium cloud - облако всегда свежих mail:pass баз. Добро пожаловать! Доступы - FTP, shell'ы, руты, sql-inj, БД 0
HostingSupport Продам Verif Cloud - Лучшие облачные сервера| Топ для SEO| Гарантия 30 дней Дедики/VPN/соксы/ssh 2
N MIX 51M EMAIL:PASS MIX <AGRESSORDB CLOUD> Раздача email 0

Название темы

Русскоязычный Даркнет Форум