Хакерская группа Cloud Atlas обновила инструменты для атак на Россию
💀 Cloud Atlas обновил арсенал — под прицелом снова Россия
Cloud Atlas — группировка, которая работает минимум с 2014 года и традиционно целится в государственные структуры и промышленность на постсоветском пространстве — во второй половине 2025 года заметно обновила инструментарий. По данным Securelist, группа добавила новые загрузчики и вредоносную нагрузку, сохранив при этом характерную тактику: фишинговые документы Office с вредоносными шаблонами, подгружаемыми с удалённого сервера через механизм remote template injection.
Ключевое изменение — появление новых промежуточных компонентов в цепочке заражения. Раньше Cloud Atlas работала относительно прямолинейно: документ → PowerShell-стейджер → бэкдор. Теперь цепочка удлинилась, а каждый этап сильнее изолирован от предыдущего. Это затрудняет атрибуцию по отдельным семплам и усложняет обнаружение на уровне статических сигнатур — EDR видит каждый компонент по отдельности, а полная картина складывается только при корреляции.
Группа по-прежнему активно использует легитимные облачные сервисы как C2-канал — отсюда и название. Трафик к командным серверам маскируется под обращения к известным платформам, что делает сетевое обнаружение по репутации IP практически бесполезным. Для российских SOC-команд это означает: искать нужно не по destination IP, а по поведенческим паттернам — нетипичные процессы Office, порождающие сетевые соединения, и загрузка шаблонов с нестандартных доменов при открытии документа.
Cloud Atlas — редкий пример группировки, которая годами работает против российских целей и при этом практически не попадает в западную threat intelligence. Большинство TI-фидов, которые покупают российские компании, эту группу освещают по остаточному принципу. Если ваш SOC строит обнаружение исключительно на западных фидах — Cloud Atlas у вас в слепой зоне, и это не гипотеза.
#CloudAtlas #APT #RemoteTemplateInjection #ThreatIntel