Статьи
Cloud Atlas: атлас целей, карта жертв и координаты C2
Специалисты направления исследований киберугроз проанализировали активность ВПО, потенциально связанного с группировкой Cloud Atlas. Атака направлена на организации, связанные с военной автомобильной инспекцией.
Специалисты направления исследований киберугроз проанализировали активность ВПО, потенциально связанного с группировкой Cloud Atlas. Атака направлена на организации, связанные с военной автомобильной инспекцией.
Вектор атаки
Для первоначального доступа злоумышленники используют фишинговую рассылку на почтовые адреса организации. Письмо содержит вредоносное вложение вида 7-Zip SFX-архива с названием «исх1051_от_20.04.2026_сл паспорт.exe» с иконкой PDF-файла.
Когда пользователь распаковывает архив, из него извлекаются файлы jS1S.gJLq и zNjUD.ddy, после чего с помощью cmd.exe выполняется их копирование в следующие расположения:
-
%USERPROFILE%\Downloads\Vppq.pdf
-
%USERPROFILE%\Links\Baresl.exe
После этого оба файла запускаются.
PDF-документ открывается в приложении, выбранном пользователем по умолчанию, маскируя вредоносную активность. В отвлекающем документе содержится «Телеграмма Начальникам ВАИ» о сроках действия или отсутствия служебных паспортов военнослужащих.
![]()
Основная полезная нагрузка Baresl.exe создаёт мьютекс для предотвращения повторного запуска одного экземпляра ВПО на зараженной системе, собирает базовую информацию о системе и устанавливает HTTPS-соединение с командными центрами управления:
-
94.232.248[.]34
-
194.190.153[.]182
-
dezinsekciya-top[.]ru
-
ahmetgurses[.]net
Установка HTTPS-соединения с командными центрами управления необходима для эксфильтрации (передачи) данных атакующему. При помощи указанных действий злоумышленники могут профилировать цель, выбрать тактику и полезную нагрузку, обойти защиту и принимать решения в реальном времени.
Способы обнаружения вредоносной активности и меры противодействия
Обучить сотрудников базовым принципам информационной безопасности: сохранять здоровый скептицизм при получении любых неожиданных сообщений, не скачивать и не открывать подозрительные файлы, в любой неоднозначной ситуации обращаться в ИБ-службу.
Провести аудит каталогов на наличие подозрительных файлов:
-
%USERPROFILE%\Downloads\
-
%USERPROFILE%\Links
Ограничить доступ к следующим сетевым ресурсам, имеющим отношение к С2-серверам злоумышленников:
IP:
-
94.232.248[.]34
-
194.190.153[.]182
-
190.102.41[.]231
-
130.49.175[.]98
-
104.128.129[.]184
-
95.215.108[.]140
-
91.212.150[.]141
-
103.71.21[.]183
-
5.101.88[.]7
-
185.180.231[.]111
Domains:
-
dezinsekciya-top[.]ru
-
ahmetgurses[.]net
-
zhk-ambassador[.]ru
-
qualquernomepow[.]online
-
arendelle[.]ru
-
bryksina[.]ru
-
elycleu[.]click
-
fcauditsp[.]ru
-
fortune-wheel[.]ru
-
hilsabecks[.]net
-
kjzxpe[.]ru
-
msgntfsys[.]link
-
mvecak[.]ru
-
refunmvd[.]sa[.]com
-
wolrpg[.]ru
-
yarcoff[.]ru
-
markdavidson[.]biz
SHA256:
-
4661735db0f33dd567d29b2a056a967bb3762f831eb3678b27c4ffb06dbb8ec1
-
d447e296f7da71a05d38077ae27295519151d56b6cd44ca272e731d702f7fe63
-
1402053d6edb096b59b8df3b81d56d5a30e6577f9022ef9b5dae910f328d0401
-
03be02c5b145f979d895a4052a4988e6441c9b4ad597a25bf0a0fce9c95bf7f3
-
7a489dc1e1dc13ec35fb94b4faedcb294879c7fe3597888aec7ad3f516c1cc20
-
6ccfd6b2964f564ab1b308b1c6b4d78f994ec1e975f4e848620ebb302d3e70ac
-
cc4e89d4f28cb92237ac623f0d4addc7590f191f300b0e04fae5684110aafe49
-
6f04ceb8d83ceb8b160314ac1829fba7054464006990e47a1493faf1185c2dab
-
02933405aac6676fd892ff311418877185bbaadc7151807f54a3bc3d6b75241d
-
465913946d4985ab60899ed2b7bc779ea83d08683c041d0e33b496358b684106
-
b2ba80843b7a88848ab07e0c83834d8dbbd4349b2363c40f9628f09344469946