☁️ Новые инструменты Cloud Atlas Наши эксперты зафиксировали новую активность группы Cloud Atlas. Атаки направлены на
Наши эксперты зафиксировали новую активность группы Cloud Atlas. Атаки направлены на государственные ведомства и коммерческие организации в России и Беларуси. Чтобы закрепиться в системах и обойти защиту, злоумышленники обновили свой арсенал.
Главное из технического анализа атаки:
🔴 Связка VBCloud и PowerShower: первый зловред занимается кражей документов, второй отвечает за сетевую разведку, а также собирает данные доступа Active Directory.
🔴 Фоновый RDP-доступ: скрипт модифицирует библиотеку termsrv.dll в Windows 10, снимая лимит на число одновременных сессий. Это позволяет удалённо управлять системой параллельно с легитимным пользователем.
🔴 Маскировка туннелей: для создания резервных каналов используются утилита RevSocks, написанная на языке Go, сеть Tor и обратный SSH-туннель с изменённой таблицей импортов в OpenSSH.
🔴 Сбор данных через Google таблицы: новый инструмент PowerCloud (PowerShell-скрипт, упакованный в EXE) собирает информацию об администраторах системы и отправляет её в облачные таблицы в формате Base64.
Подробности читайте на Securelist.