Cloud Atlas атакует российский оборонный сектор

Cloud Atlas атакует российский оборонный сектор

Cloud Atlas атакует российский оборонный сектор

Эксперты компании Positive Technologies выявили и пресекли новую кампанию APT-группировки Cloud Atlas, нацеленной на предприятия российского оборонного комплекса.

Специалисты своевременно зафиксировали злонамеренную активность и оперативно проинформировали российские организации о новой угрозе.

Как и в конце 2024 года, злоумышленники применяли фишинговую рассылку. Письма, направленные в адрес российских и белорусских госучреждений, содержали вредоносные вложения, внедрённые в документы Microsoft Word. Тематика писем имитировала служебную корреспонденцию — приглашения на курсы, справки, акты и другие типичные документы документооборота госструктур.

Новая кампания стартовала в конце января. Несмотря на сохранение прежней тактики, группировка использовала новые адреса центров управления, а также сместила фокус на предприятия оборонного сектора.

В феврале 2025 года в течение одного дня было зафиксировано несколько новых TLS-сертификатов, выпущенных для свежей инфраструктуры Cloud Atlas. По оценке экспертного центра безопасности Positive Technologies, высокий уровень угроз, исходящих от этой группировки, сохранится и в дальнейшем. Для защиты от подобных атак рекомендуется использовать актуальные версии антивирусных решений, песочницы — например, PT Sandbox, а также средства защиты конечных точек, такие как MaxPatrol EDR.

Конечным пользователям специалисты Positive Technologies советуют внимательно проверять адреса отправителей писем и игнорировать сообщения, пришедшие с подозрительных доменных зон, особенно если они якобы отправлены от имени государственных ведомств и регуляторов. Также рекомендуется включить отображение расширений файлов, чтобы избежать открытия вложений с маскирующимися или двойными расширениями, не соответствующими типу иконки.

Группировка Cloud Atlas действует с 2014 года и специализируется на кибершпионаже. Основными её целями традиционно выступают государственные учреждения различных стран, включая Россию. Ранее она уже отмечалась серией атак на российские исследовательские организации в ноябре-декабре 2023 года, а также атаками на госструктуры в III квартале 2022 года.

«Злоумышленники использовали скомпрометированные электронные адреса ранее заражённых организаций для рассылки вредоносных писем их контрагентам. Сами документы Microsoft Office, вероятнее всего, также были похищены из сетей ранее атакованных предприятий. На момент анализа эти вредоносные документы не обнаруживались классическими антивирусными средствами», — сообщил Виктор Казаков, ведущий специалист группы киберразведки PT ESC TI.

Подпишитесь на новости

WhatsApp начал блокировать вход на устройствах с устаревшими Android и iOS

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) вводит новое ограничение: некоторым пользователям устаревших Android и iOS мессенджер не дает войти в аккаунт, пока они не обновят операционную систему. Кнопки, позволяющей решить проблему потом, не предусмотрено.

По данным WABetaInfo, механизм распространяется через серверное обновление.

Устанавливать конкретную версию WhatsApp для его появления не требуется. Пока ограничение включают для отдельных пользователей обеих платформ.

При попытке входа появляется экран с инструкцией: открыть настройки телефона, установить доступное обновление ОС и снова попробовать аутентифицироваться. Там же объясняется, как проверить текущую версию системы. Пропустить этот шаг нельзя.


При этом точного списка версий Android и iOS, которые вызывают блокировку, WhatsApp пока не опубликовал. Поэтому говорить, что мессенджер разом отрезал все старые смартфоны, рано.

WABetaInfo связывает меру с безопасностью устройства: известные уязвимости устаревшей ОС могут помочь злоумышленникам установить вредоносную программу. Сквозное шифрование переписки не спасает, если данные перехватывают уже на самом телефоне.

Главный вопрос остается открытым: что делать владельцам устройств, которым производитель больше не выпускает обновления? В опубликованном описании механизма ответа нет.

RSS: Новости на портале Anti-Malware.ru