Введение

Специалисты продолжают мониторить активность киберпреступной группировки Cloud Atlas. В начале мая 2026 года злоумышленники начали развертывать новый инструмент. Хотя данная группировка ранее специализировалась на создании вредоносного ПО на базе PowerShell и VBS, новая разработка реализована на языке программирования Golang. Для передачи команд используется технология WebRTC, а облачные платформы служат каналом для обмена сигналами установки соединения. Этот инструмент получил название CloudAtlasGo.

Цепочка инфицирования

Способ распространения вредоноса основан на проверенной схеме. Заражение инициируется через фишинговые письма с вредоносными документами, использующими уязвимость в обработчике формул (CVE-2018-0802) для загрузки и запуска вредоносного кода. При открытии документа злоумышленники загружают вредоносный шаблон в формате RTF с подконтрольного сервера. Этот шаблон содержит эксплуатационный код для обработчика формул, который инициирует загрузку и выполнение приложения в формате HTA. Вредоносное HTA-приложение распаковывает и сохраняет компоненты бэкдора VBShower, который впоследствии загружает второй инструмент — PowerShower.

Обычно преступники ограничиваются использованием VBShower и PowerShower для сетевой разведки, похищения учетных данных и извлечения конфиденциальных файлов. В некоторых случаях на скомпрометированные системы устанавливаются дополнительные инструменты, такие как VBCloud и PowerCloud. Однако в мае 2026 года обнаружена новая волна кампании: PowerShower начал загружать исполняемый файл объемом свыше 10 МБ, разработанный на Golang. Этот инструмент получил наименование CloudAtlasGo и работает через облачные платформы. Ранее у этой группировки уже выявлялась схема использования облачных платформ для управления (группировка применяла протокол WebDAV и публичные облачные сервисы). Однако помимо использования облачных платформ, эти инструменты существенно отличаются.

Механизм взаимодействия с командным сервером

CloudAtlasGo создан на основе открытого проекта GitHub для маскировки сетевого трафика, адаптированного под требования злоумышленников. Исходный проект был разработан как SOCKS5-посредник и использует технологию WebRTC (Web Real‑Time Communication) для организации связи между управляющей станцией и инфицированным устройством. WebRTC предназначен для передачи аудиопотока, видеопотока и данных в реальном времени непосредственно между браузерами или прочими клиентами без участия промежуточных узлов.

Преступники дополнили функционал возможностями передачи и получения файлов, выполнения произвольных команд в скомпрометированной системе, а также использованием облачных платформ для передачи SDP-сообщений (Session Description Protocol) при установлении WebRTC-соединения. SDP в контексте WebRTC — текстовый формат, используемый для согласования технических характеристик соединения перед началом обмена информацией.

Для инициирования WebRTC-соединения применяется SDP-сигнализация — процесс обмена текстовыми SDP-описаниями (запрос и ответ) между двумя устройствами для согласования и инициирования WebRTC-соединения, поскольку данный стандарт не предусматривает встроенного механизма обмена сигналами.

Для передачи SDP-сообщений используются облачные платформы, включая Trello — облачный инструмент для управления проектами. Для соединения через Trello инструмент использует его программный интерфейс (API) для доступа к картам отслеживаемого проекта. Одна из карт содержит в поле описания закодированную в Base64 строку.

Вредонос декодирует и расшифровывает эту строку с применением алгоритма AES, а затем распаковывает с использованием Brotli. Полученный JSON-документ включает SDP-сообщение типа Offer и параметры ICE-серверов, задействуемых для WebRTC-связи.

Аналогичным образом посредством API вредонос публикует SDP-ответ (Answer) в описании проекта Trello.

Кроме API Trello, инструмент может устанавливать WebRTC-соединение через протоколы WebDAV или SFTP. При этом обмен SDP-сообщениями осуществляется путем закачки и скачивания файлов с именами offer.txt и answer.txt. Имена могут быть изменены и хранятся во встроенном конфигурационном файле.

Свойства CloudAtlasGo

При запуске инструмент проводит проверки виртуального окружения, сэндбокса и наличия отладочных инструментов. При обнаружении артефактов аналитической среды процесс завершается. При успешных проверках CloudAtlasGo расшифровывает встроенный конфигурационный файл в формате YAML, содержащий основные параметры для обмена SDP-сообщениями и учетные данные для авторизации в облачных сервисах.

После анализа конфигурации начинаются основные процедуры обмена SDP-сообщениями и установления WebRTC-соединения. Инструмент использует следующие метки для каналов передачи данных.

Метка канала Функция
dns Обеспечивает разрешение доменных имен через скомпрометированное устройство.
remote Предназначен для передачи команд в инфицированное устройство: получение файлов, их передача, запуск приложений и пр.
cmdqueue Функционирует как remote, но команды ставятся в очередь.
rportfwd Открывает локальный порт в инфицированной системе с маршрутизацией входящих соединений на управляющую станцию.
control Отправляет сообщения keep-alive для поддержания активного соединения.
(прочие) Сообщения, не относящиеся к описанным выше категориям, интерпретируются как запросы на организацию соединений между управляющей станцией и удаленными системами с использованием инфицированного устройства в качестве прокси-сервера.

Ниже представлены команды, которые может выполнять инструмент при получении по каналу remote. Команды представляют собой текстовые строки, где команда и параметры разделены пробелами.

Команда Описание
upload Получает файл в инфицированное устройство.
download Отправляет файл с инфицированного устройства на удаленный сервер.
run Запускает приложение в инфицированной системе.
ls, dir Выполняет просмотр содержимого папки.
cd Изменяет текущую папку.
pwd Выводит текущую папку.
cat, type Выводит содержимое файла.
head Выводит содержимое файла, но только первые 4 КБ.
tail Выводит содержимое файла, но только последние 4 КБ.
touch Создает пустой файл.
mkdir, md Создает новую папку.
rm, del, erase Удаляет файл.
rmdir, rd Удаляет папку
copy, cp Копирует файл.
move, mv, rename, ren Перемещает или переименовывает файл.
find, search Выполняет поиск файла по условиям.
whoami Выводит сведения о текущем пользователе.
hostname Выводит имя текущей системы.
systeminfo, info Собирает базовые сведения о системе (имя компьютера, версия ОС, текущее время, процессор и пр.).
env, set Выводит переменные окружения.
echo Выводит заданную строку.
netscan Собирает данные о сетевых адаптерах, IP-адресах, масках сетей. Перебирает IP-адреса в диапазонах выявленных сетей и проверяет доступность портов 22, 80, 135, 139, 443, 445, 3389, 5985. Результаты компилируются в отчет и передаются на управляющую станцию.

Итоги

Группировка Cloud Atlas систематически совершенствует свой инструментарий. Новый инструмент CloudAtlasGo, реализованный на Go, применяет технологию WebRTC для коммуникации с управляющей станцией через SDP-сообщения. Примечательно, что для доставки этого инструмента преступники применяют давно известную схему заражения с использованием VBShower и PowerShower. Это указывает на то, что группировка стремится увеличить успешность атак, при этом сохраняя проверенные способы первоначального компрометирования.

Хеши вредоносных файлов

CloudAtlasGo
26BC6B5A76DFD760D7920BB1C952DB98 WebAccess.exe
3607985A148743AE3D1F60A6D762E95C ttsvr.exe
3FBFD9ECD3C63C24692FEB6A7D6DF246 PhotoAcqsl.exe
77636EA677782DB380E314C5F2DFBB63 wsstr.exe