Введение
Специалисты продолжают мониторить активность киберпреступной группировки Cloud Atlas. В начале мая 2026 года злоумышленники начали развертывать новый инструмент. Хотя данная группировка ранее специализировалась на создании вредоносного ПО на базе PowerShell и VBS, новая разработка реализована на языке программирования Golang. Для передачи команд используется технология WebRTC, а облачные платформы служат каналом для обмена сигналами установки соединения. Этот инструмент получил название CloudAtlasGo.
Цепочка инфицирования
Способ распространения вредоноса основан на проверенной схеме. Заражение инициируется через фишинговые письма с вредоносными документами, использующими уязвимость в обработчике формул (CVE-2018-0802) для загрузки и запуска вредоносного кода. При открытии документа злоумышленники загружают вредоносный шаблон в формате RTF с подконтрольного сервера. Этот шаблон содержит эксплуатационный код для обработчика формул, который инициирует загрузку и выполнение приложения в формате HTA. Вредоносное HTA-приложение распаковывает и сохраняет компоненты бэкдора VBShower, который впоследствии загружает второй инструмент — PowerShower.
Обычно преступники ограничиваются использованием VBShower и PowerShower для сетевой разведки, похищения учетных данных и извлечения конфиденциальных файлов. В некоторых случаях на скомпрометированные системы устанавливаются дополнительные инструменты, такие как VBCloud и PowerCloud. Однако в мае 2026 года обнаружена новая волна кампании: PowerShower начал загружать исполняемый файл объемом свыше 10 МБ, разработанный на Golang. Этот инструмент получил наименование CloudAtlasGo и работает через облачные платформы. Ранее у этой группировки уже выявлялась схема использования облачных платформ для управления (группировка применяла протокол WebDAV и публичные облачные сервисы). Однако помимо использования облачных платформ, эти инструменты существенно отличаются.
Механизм взаимодействия с командным сервером
CloudAtlasGo создан на основе открытого проекта GitHub для маскировки сетевого трафика, адаптированного под требования злоумышленников. Исходный проект был разработан как SOCKS5-посредник и использует технологию WebRTC (Web Real‑Time Communication) для организации связи между управляющей станцией и инфицированным устройством. WebRTC предназначен для передачи аудиопотока, видеопотока и данных в реальном времени непосредственно между браузерами или прочими клиентами без участия промежуточных узлов.
Преступники дополнили функционал возможностями передачи и получения файлов, выполнения произвольных команд в скомпрометированной системе, а также использованием облачных платформ для передачи SDP-сообщений (Session Description Protocol) при установлении WebRTC-соединения. SDP в контексте WebRTC — текстовый формат, используемый для согласования технических характеристик соединения перед началом обмена информацией.
Для инициирования WebRTC-соединения применяется SDP-сигнализация — процесс обмена текстовыми SDP-описаниями (запрос и ответ) между двумя устройствами для согласования и инициирования WebRTC-соединения, поскольку данный стандарт не предусматривает встроенного механизма обмена сигналами.
Для передачи SDP-сообщений используются облачные платформы, включая Trello — облачный инструмент для управления проектами. Для соединения через Trello инструмент использует его программный интерфейс (API) для доступа к картам отслеживаемого проекта. Одна из карт содержит в поле описания закодированную в Base64 строку.
Вредонос декодирует и расшифровывает эту строку с применением алгоритма AES, а затем распаковывает с использованием Brotli. Полученный JSON-документ включает SDP-сообщение типа Offer и параметры ICE-серверов, задействуемых для WebRTC-связи.
Аналогичным образом посредством API вредонос публикует SDP-ответ (Answer) в описании проекта Trello.
Кроме API Trello, инструмент может устанавливать WebRTC-соединение через протоколы WebDAV или SFTP. При этом обмен SDP-сообщениями осуществляется путем закачки и скачивания файлов с именами offer.txt и answer.txt. Имена могут быть изменены и хранятся во встроенном конфигурационном файле.
Свойства CloudAtlasGo
При запуске инструмент проводит проверки виртуального окружения, сэндбокса и наличия отладочных инструментов. При обнаружении артефактов аналитической среды процесс завершается. При успешных проверках CloudAtlasGo расшифровывает встроенный конфигурационный файл в формате YAML, содержащий основные параметры для обмена SDP-сообщениями и учетные данные для авторизации в облачных сервисах.
После анализа конфигурации начинаются основные процедуры обмена SDP-сообщениями и установления WebRTC-соединения. Инструмент использует следующие метки для каналов передачи данных.
| Метка канала | Функция |
|---|---|
| dns | Обеспечивает разрешение доменных имен через скомпрометированное устройство. |
| remote | Предназначен для передачи команд в инфицированное устройство: получение файлов, их передача, запуск приложений и пр. |
| cmdqueue | Функционирует как remote, но команды ставятся в очередь. |
| rportfwd | Открывает локальный порт в инфицированной системе с маршрутизацией входящих соединений на управляющую станцию. |
| control | Отправляет сообщения keep-alive для поддержания активного соединения. |
| (прочие) | Сообщения, не относящиеся к описанным выше категориям, интерпретируются как запросы на организацию соединений между управляющей станцией и удаленными системами с использованием инфицированного устройства в качестве прокси-сервера. |
Ниже представлены команды, которые может выполнять инструмент при получении по каналу remote. Команды представляют собой текстовые строки, где команда и параметры разделены пробелами.
| Команда | Описание |
|---|---|
| upload | Получает файл в инфицированное устройство. |
| download | Отправляет файл с инфицированного устройства на удаленный сервер. |
| run | Запускает приложение в инфицированной системе. |
| ls, dir | Выполняет просмотр содержимого папки. |
| cd | Изменяет текущую папку. |
| pwd | Выводит текущую папку. |
| cat, type | Выводит содержимое файла. |
| head | Выводит содержимое файла, но только первые 4 КБ. |
| tail | Выводит содержимое файла, но только последние 4 КБ. |
| touch | Создает пустой файл. |
| mkdir, md | Создает новую папку. |
| rm, del, erase | Удаляет файл. |
| rmdir, rd | Удаляет папку |
| copy, cp | Копирует файл. |
| move, mv, rename, ren | Перемещает или переименовывает файл. |
| find, search | Выполняет поиск файла по условиям. |
| whoami | Выводит сведения о текущем пользователе. |
| hostname | Выводит имя текущей системы. |
| systeminfo, info | Собирает базовые сведения о системе (имя компьютера, версия ОС, текущее время, процессор и пр.). |
| env, set | Выводит переменные окружения. |
| echo | Выводит заданную строку. |
| netscan | Собирает данные о сетевых адаптерах, IP-адресах, масках сетей. Перебирает IP-адреса в диапазонах выявленных сетей и проверяет доступность портов 22, 80, 135, 139, 443, 445, 3389, 5985. Результаты компилируются в отчет и передаются на управляющую станцию. |
Итоги
Группировка Cloud Atlas систематически совершенствует свой инструментарий. Новый инструмент CloudAtlasGo, реализованный на Go, применяет технологию WebRTC для коммуникации с управляющей станцией через SDP-сообщения. Примечательно, что для доставки этого инструмента преступники применяют давно известную схему заражения с использованием VBShower и PowerShower. Это указывает на то, что группировка стремится увеличить успешность атак, при этом сохраняя проверенные способы первоначального компрометирования.
Хеши вредоносных файлов
CloudAtlasGo
26BC6B5A76DFD760D7920BB1C952DB98 WebAccess.exe
3607985A148743AE3D1F60A6D762E95C ttsvr.exe
3FBFD9ECD3C63C24692FEB6A7D6DF246 PhotoAcqsl.exe
77636EA677782DB380E314C5F2DFBB63 wsstr.exe
