💀 CloudAtlas использует легитимные сервисы для скрытия атак на Россию и Ирак Майская кампания APT-группировки CloudAtlas, зафиксированная отделом анализа угроз Positive Technologies, впервые применила многоступенчатую доставку через открытые oEmbed API чужих сайтов. Вместо прямых HTTP-запросов к скомпрометированным ресурсам вредоносный документ Office обращается к легитимному WordPress-сайту вида легитимный.домен/?wp-json/oembed/1.0/embed/url=скомпрометированный.домен. Такой прокси-запрос маскирует канал доставки и практически неотличим от обычного трафика, что сильно затрудняет обнаружение по сигнатурам. При открытии документа запускается обфусцированный HTA-дроппер, который распаковывает в %APPDATA%\Microsoft\Windows\WebCache\ файлы WebCachea54.vbs, WebCachea54.jfm и скрипт очистки следов. Цепочка VBS-дропперов декодирует и фрагментированно выполняет итоговый загрузчик. Тот отправляет данные о пользователе в заголовке User-Agent и по тому же oEmbed-каналу получает загрузчики VBShower и PowerCloud, которые уже через Google Sheets связываются с C2. В реестре закрепляется автозапуск через параметр TrustedInstaller. Нетипичная география кампании — наряду с объектами энергетики, ОПК и транспорта в России (с акцентом на Крым) часть документов предназначалась для пользователей из Ирака. Финальная нагрузка вариативна, а сам канал использует легитимные сайты в доменных зонах Бразилии, Аргентины и Индонезии. Отловить такую атаку по сигнатуре почти нереально. Проверьте логи исходящих HTTP GET вроде /?wp-json/oembed/1.0/embed/url= к внешним WordPress-хостам — это может быть единственным ранним признаком компрометации. Positive Technologies (Habr) #CloudAtlas #oEmbed #VBScript #APT #ThreatIntelligence