13 лет. Именно столько Cloud Atlas незаметно работает в российских корпоративных сетях. Не APT28, не Lazarus — группировка, о которой в России почти не говорят, хотя именно мы — её основная цель. Засекли в 2012-м. Публично назвали в 2014-м — Kaspersky дал имя Cloud Atlas, Symantec — Inception Framework. Более 50 стран, но приоритет неизменный: Россия, Беларусь, госсектор, промышленность, телеком. В 2022 году Check Point нашёл на VirusTotal IR-отчёт с донецкого IP: атакующие дампили AD через ntdsutil и перемещались по RDP со скомпрометированных машин — всё выглядело как работа сисадмина. В первой половине 2025-го Kaspersky GReAT фиксирует новые кампании против тех же целей. Как выглядит компрометация. Сотрудник получает убедительный DOCX — «Журнал дипломатической службы МИД» или письмо от имени поставщика. Открывает Word — тот тихо подгружает RTF-шаблон с сервера атакующих. Срабатывает CVE-2018-0802 в Equation Editor: никаких всплывающих окон, никакого «включить макросы». Через HTA на машину оседает VBShower, следом — три бэкдора: VBCloud, PowerShower, CloudAtlas. Последний прячется в легитимном VLC.exe через DLL hijacking — антивирус видит подписанный медиаплеер и молчит. C2-трафик идёт через облачный WebDAV — неотличимо от обычной работы в облаке. Через недели — дамп AD, перемещение по RDP, кража файлов 1 КБ–3 МБ не старше 30 дней, угон паролей из Yandex Browser. Атакующие знают вашу АД, читают почту — и вы об этом не знаете. Kill chain кратко: фишинг → DOCX → remote RTF template → CVE-2018-0802 → HTA → VBShower. Перед следующей ступенью VBShower проверяет доступность облаков, включая webdav.yandex.ru, и выбирает бэкдор под конкретную жертву. FileGrabber берёт только файлы 1 КБ–3 МБ не старше 30 дней. PasswordStealer заточен специально под Yandex Browser. TTPs не менялись 10+ лет — намеренно. Cloud Atlas — дисциплинированная, терпеливая группировка с явным государственным финансированием. Десять лет одних и тех же TTPs при неизменной эффективности — это зрелость, а не консерватизм. CVE-2018-0802 — дыре семь лет, и она продолжает работать: российские организации катастрофически медленно обновляют Office, это статистика. Следующие приоритетные цели — ОПК, подрядчики Минобороны, логистика. Кому стоит спать меньше: ИБ-службам телекома, строительных холдингов, госкорпораций и их подрядчиков. Устаревший Office, отсутствие мониторинга загрузки DLL и анализа исходящего WebDAV-трафика — и вы уже в зоне риска. @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное. #CloudAtlas #ThreatIntelligence #APT #кибербезопасность