Хакерская группировка Cloud Atlas, действующая более десяти лет, провела атаку на пять российских предприятий оборонно-промышленного комплекса. Злоумышленники рассылали сотрудникам этих организаций фишинговые письма с вредоносными документами, замаскированными под шаблоны Microsoft Office. Если бы получатель открыл такой файл, на его устройство загружался бы вредоносный шаблон, использующий уязвимость в редакторе формул Microsoft Equation. Это позволяло запускать вредоносные скрипты, которые связывались с управляющим сервером злоумышленников.
В ходе атаки применялась техника template injection, при которой вредоносная ссылка встраивалась в поток таблиц документа. На момент рассылки антивирусные средства не обнаруживали эти вредоносные файлы. После активации документа на устройство жертвы загружались инструменты для дальнейшего развития атаки, в том числе бэкдор PowerShower, который ранее уже использовался группировкой для кибершпионажа и кражи данных.
Cloud Atlas совершенствует свои методы, используя облачные сервисы для управления атаками. В новой кампании модули вредоносного ПО хранились на Яндекс Диске, а для передачи команд использовался документ, созданный в Google Sheets. Это позволило злоумышленникам обходить стандартные средства обнаружения атак и усложняло анализ вредоносной активности.
Эксперты Positive Technologies отмечают, что при успешном заражении последствия могли быть серьезными: от сбоев в производственных процессах до утечек информации и распространения атаки на другие компании. Все организации, в отношении которых были выявлены попытки взлома, были своевременно предупреждены о компрометации периметра.
В ходе расследования специалисты обнаружили, что вредоносные скрипты взаимодействовали с управляющим сервером, а также использовали легитимные облачные сервисы для передачи данных и получения команд. Это затрудняло обнаружение атаки и позволяло злоумышленникам дольше оставаться незамеченными.