Сообщить об инциденте
Сообщить об инциденте
Cloud Atlas: атлас целей, карта жертв и координаты C2

Статьи

Назад

Cloud Atlas: атлас целей, карта жертв и координаты C2

Исследование
APT

Специалисты направления исследований киберугроз проанализировали активность ВПО, потенциально связанного с группировкой Cloud Atlas. Атака направлена на организации, связанные с военной автомобильной инспекцией.

Специалисты направления исследований киберугроз проанализировали активность ВПО, потенциально связанного с группировкой Cloud Atlas. Атака направлена на организации, связанные с военной автомобильной инспекцией.

Вектор атаки

Для первоначального доступа злоумышленники используют фишинговую рассылку на почтовые адреса организации. Письмо содержит вредоносное вложение вида 7-Zip SFX-архива с названием «исх1051_от_20.04.2026_сл паспорт.exe» с иконкой PDF-файла.

Когда пользователь распаковывает архив, из него извлекаются файлы jS1S.gJLq и zNjUD.ddy, после чего с помощью cmd.exe выполняется их копирование в следующие расположения:

  • %USERPROFILE%\Downloads\Vppq.pdf

  • %USERPROFILE%\Links\Baresl.exe

После этого оба файла запускаются.

PDF-документ открывается в приложении, выбранном пользователем по умолчанию, маскируя вредоносную активность. В отвлекающем документе содержится «Телеграмма Начальникам ВАИ» о сроках действия или отсутствия служебных паспортов военнослужащих.

decoy_cloud_atlas.png

Основная полезная нагрузка Baresl.exe создаёт мьютекс для предотвращения повторного запуска одного экземпляра ВПО на зараженной системе, собирает базовую информацию о системе и устанавливает HTTPS-соединение с командными центрами управления:

  • 94.232.248[.]34

  • 194.190.153[.]182

  • dezinsekciya-top[.]ru

  • ahmetgurses[.]net

Установка HTTPS-соединения с командными центрами управления необходима для эксфильтрации (передачи) данных атакующему. При помощи указанных действий злоумышленники могут профилировать цель, выбрать тактику и полезную нагрузку, обойти защиту и принимать решения в реальном времени.

Способы обнаружения вредоносной активности и меры противодействия

Обучить сотрудников базовым принципам информационной безопасности: сохранять здоровый скептицизм при получении любых неожиданных сообщений, не скачивать и не открывать подозрительные файлы, в любой неоднозначной ситуации обращаться в ИБ-службу.

Провести аудит каталогов на наличие подозрительных файлов:

  • %USERPROFILE%\Downloads\

  • %USERPROFILE%\Links

Ограничить доступ к следующим сетевым ресурсам, имеющим отношение к С2-серверам злоумышленников:

IP:

  • 94.232.248[.]34

  • 194.190.153[.]182

  • 190.102.41[.]231

  • 130.49.175[.]98

  • 104.128.129[.]184

  • 95.215.108[.]140

  • 91.212.150[.]141

  • 103.71.21[.]183

  • 5.101.88[.]7

  • 185.180.231[.]111

Domains:

  • dezinsekciya-top[.]ru

  • ahmetgurses[.]net

  • zhk-ambassador[.]ru

  • qualquernomepow[.]online

  • arendelle[.]ru

  • bryksina[.]ru

  • elycleu[.]click

  • fcauditsp[.]ru

  • fortune-wheel[.]ru

  • hilsabecks[.]net

  • kjzxpe[.]ru

  • msgntfsys[.]link

  • mvecak[.]ru

  • refunmvd[.]sa[.]com

  • wolrpg[.]ru

  • yarcoff[.]ru

  • markdavidson[.]biz

SHA256:

  • 4661735db0f33dd567d29b2a056a967bb3762f831eb3678b27c4ffb06dbb8ec1

  • d447e296f7da71a05d38077ae27295519151d56b6cd44ca272e731d702f7fe63

  • 1402053d6edb096b59b8df3b81d56d5a30e6577f9022ef9b5dae910f328d0401

  • 03be02c5b145f979d895a4052a4988e6441c9b4ad597a25bf0a0fce9c95bf7f3

  • 7a489dc1e1dc13ec35fb94b4faedcb294879c7fe3597888aec7ad3f516c1cc20

  • 6ccfd6b2964f564ab1b308b1c6b4d78f994ec1e975f4e848620ebb302d3e70ac

  • cc4e89d4f28cb92237ac623f0d4addc7590f191f300b0e04fae5684110aafe49

  • 6f04ceb8d83ceb8b160314ac1829fba7054464006990e47a1493faf1185c2dab

  • 02933405aac6676fd892ff311418877185bbaadc7151807f54a3bc3d6b75241d

  • 465913946d4985ab60899ed2b7bc779ea83d08683c041d0e33b496358b684106

  • b2ba80843b7a88848ab07e0c83834d8dbbd4349b2363c40f9628f09344469946


Все публикации