Cloud Atlas атакует российский оборонный сектор

Cloud Atlas атакует российский оборонный сектор

Cloud Atlas атакует российский оборонный сектор

Эксперты компании Positive Technologies выявили и пресекли новую кампанию APT-группировки Cloud Atlas, нацеленной на предприятия российского оборонного комплекса.

Специалисты своевременно зафиксировали злонамеренную активность и оперативно проинформировали российские организации о новой угрозе.

Как и в конце 2024 года, злоумышленники применяли фишинговую рассылку. Письма, направленные в адрес российских и белорусских госучреждений, содержали вредоносные вложения, внедрённые в документы Microsoft Word. Тематика писем имитировала служебную корреспонденцию — приглашения на курсы, справки, акты и другие типичные документы документооборота госструктур.

Новая кампания стартовала в конце января. Несмотря на сохранение прежней тактики, группировка использовала новые адреса центров управления, а также сместила фокус на предприятия оборонного сектора.

В феврале 2025 года в течение одного дня было зафиксировано несколько новых TLS-сертификатов, выпущенных для свежей инфраструктуры Cloud Atlas. По оценке экспертного центра безопасности Positive Technologies, высокий уровень угроз, исходящих от этой группировки, сохранится и в дальнейшем. Для защиты от подобных атак рекомендуется использовать актуальные версии антивирусных решений, песочницы — например, PT Sandbox, а также средства защиты конечных точек, такие как MaxPatrol EDR.

Конечным пользователям специалисты Positive Technologies советуют внимательно проверять адреса отправителей писем и игнорировать сообщения, пришедшие с подозрительных доменных зон, особенно если они якобы отправлены от имени государственных ведомств и регуляторов. Также рекомендуется включить отображение расширений файлов, чтобы избежать открытия вложений с маскирующимися или двойными расширениями, не соответствующими типу иконки.

Группировка Cloud Atlas действует с 2014 года и специализируется на кибершпионаже. Основными её целями традиционно выступают государственные учреждения различных стран, включая Россию. Ранее она уже отмечалась серией атак на российские исследовательские организации в ноябре-декабре 2023 года, а также атаками на госструктуры в III квартале 2022 года.

«Злоумышленники использовали скомпрометированные электронные адреса ранее заражённых организаций для рассылки вредоносных писем их контрагентам. Сами документы Microsoft Office, вероятнее всего, также были похищены из сетей ранее атакованных предприятий. На момент анализа эти вредоносные документы не обнаруживались классическими антивирусными средствами», — сообщил Виктор Казаков, ведущий специалист группы киберразведки PT ESC TI.

Госуслуги перестали открываться с VPN

Пользователи начали замечать, что мобильное приложение «Госуслуг» больше не открывается при включённом VPN. При попытке зайти сервис выдаёт предупреждение: для корректной работы нужно отключить VPN или перейти в офлайн-режим.

При этом сайт портала, в отличие от приложения, всё ещё открывается даже с включённым VPN, пишут СМИ, так что полный блокировкой это пока не выглядит.

Судя по всему, «Госуслуги» просто присоединились к тренду, который набирает обороты в последние недели. Ранее похожие ограничения уже начали вводить маркетплейсы, операторы связи и онлайн-кинотеатры.

Например, у пользователей с включённым VPN уже возникают проблемы с Ozon и Wildberries, а приложения операторов (МТС, «Билайн» и МегаФон) начали предупреждать о включённом VPN.

С онлайн-кинотеатрами ситуация ещё жёстче. «Кинопоиск» и Wink с VPN просто не работают, сервисы сразу предлагают его отключить. Rutube сначала загружается, но затем закрывается плашкой с ограничениями. А вот START оказался чуть мягче: сайт открывается, но часть контента остаётся недоступной.

Проблемы, по сообщениям пользователей, затронули и другие сервисы — например, «Яндекс Пэй».

Ещё в конце марта Минцифры обсуждало с крупными интернет-компаниями необходимость ограничить доступ для пользователей с включённым VPN. По данным источников, 15 апреля рассматривалось как ориентир для внедрения таких мер, но не как жёсткий дедлайн.

При этом официально никаких санкций за использование VPN в России нет. В Кремле отдельно подчёркивали, что ответственности за это не предусмотрено и информации о планах её вводить нет.

RSS: Новости на портале Anti-Malware.ru