Специалисты центра исследования киберугроз Solar 4RAYS группы компаний «Солар» расследовали кибератаку известной группировки Cloud Atlas на одно из федеральных госучреждений. Особенностью хакерской кампании стали фишинговые письма, которые кто-то из персонала открывал с одного и того же устройства пять раз. С подобным эксперты Solar 4RAYS встречаются впервые за многолетний опыт расследований.

Cloud Atlas — это APT-группировка, специализирующаяся на шпионских операциях по всему миру и атакующая государственные учреждения разных стран по меньшей мере с 2014 года. Хакеры для первоначального проникновения в инфраструктуру заказчика используют фишинговые кампании с вредоносными вложениями в формате документов Microsoft Office.

Screenshot 2026-02-18 142329.jpg

Первым этапом злоумышленники отправили потенциальной жертве на электронную почту документ «О сотрудничестве.doc». Согласно истории браузера, сотрудник организации скачал данный файл в апреле 2024 года, а затем сразу же его открыл. В фишинговых кампаниях Cloud Atlas вредоносный документ при открытии загружает удаленный шаблон с сервера атакующих. Шаблон эксплуатирует старую уязвимость в компоненте Equation Editor офисного пакета Microsoft Office, которая позволяет произвести запуск вредоносного кода. После чего происходит загрузка вредоносного файла VBShower, который используется Cloud Atlas для реализации атак.

Все последующие фишинговые письма под темами «Новосибирский завод бытовой химии», «Бюджет на 2025 год» и «Оптимизация товарооборота» пользователь также открывал и запускал. Каждое из них работало по одному и тому же сценарию: скачивание удаленного шаблона, эксплуатация уязвимости, однако следов активности хакеров на системе не сохранилось.

Последнее письмо содержало очередное рекламное предложение о сотрудничестве и описание строительной компании Stramed. Вредоносный документ сработал как часы и загрузил VBShower на систему. Однако в этот раз они решили продвинуться дальше и с помощью VBShower, загрузили другой вредонос — VBCloud. Однако запустить его им не удалось из-за антивируса. Сработала система мониторинга — после инцидента госучреждение и запросило расследование атаки у Solar 4RAYS.

«Данный пример показывает, насколько необходимо постоянно обучать сотрудников правилам кибергигиены. Для защиты от подобных кибератак мы рекомендуем организациям внедрять сервисы по повышению киберграмотности персонала (SA). Также нужно устанавливать различные средства защиты устройств пользователей, например — EDR, либо рассматривать услуги мониторинга (например, Solar JSOC), которые помогут в отслеживании подозрительных событий в инфраструктуре», – подчеркнул Владимир Духанин, эксперт центра исследования киберугроз Solar 4RAYS ГК «Солар».

Эксперты Solar 4RAYS в своем блоге также опубликовали индикаторы компрометации, помогающие обнаружить деятельность группировки Cloud Atlas в инфраструктуре своей организации.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

Мошенники с ИИ сбегают из .ru в доменные зоны .com и .cfd: отчет Solar AURA об инфраструктурных изменениях фишинга в 2026 году

Мошенники с ИИ сбегают из .ru в доменные зоны .com и .cfd: отчет Solar AURA об инфраструктурных изменениях фишинга в 2026 году

Узнать больше
«Солар» открыл регистрацию на первый CTF-турнир компании для студентов

«Солар» открыл регистрацию на первый CTF-турнир компании для студентов

Узнать больше
«Солар»: хакеры атаковали российские компании под видом DeepSeeek, ChatGPT и Perplexity

«Солар»: хакеры атаковали российские компании под видом DeepSeeek, ChatGPT и Perplexity

Узнать больше
«Игроник» и «Солар» завершили проект по защите данных за три месяца

«Игроник» и «Солар» завершили проект по защите данных за три месяца

Узнать больше
 «Солар»: с помощью ИИ хакеры установили рекорд по количеству атак на российские компании

«Солар»: с помощью ИИ хакеры установили рекорд по количеству атак на российские компании

Узнать больше
Форум по кибербезопасности: открыта регистрация  участников — SOC Forum

Форум по кибербезопасности: открыта регистрация участников — SOC Forum

Узнать больше
 От рисков к развитию: утечки данных в ИИ стали фактором  для развития нового сегмента рынка ИБ

От рисков к развитию: утечки данных в ИИ стали фактором для развития нового сегмента рынка ИБ

Узнать больше
Хакеры с ИИ против веб-сервисов: Solar 4RAYS представил отчет о расследовании сложных кибератак в 1 полугодии

Хакеры с ИИ против веб-сервисов: Solar 4RAYS представил отчет о расследовании сложных кибератак в 1 полугодии

Узнать больше
Паспортный контроль для каждой строки кода: аэропорт «Пулково» запустил подход Shift-Left в безопасной разработке на базе Solar appScreener

Паспортный контроль для каждой строки кода: аэропорт «Пулково» запустил подход Shift-Left в безопасной разработке на базе Solar appScreener

Узнать больше
RWB: главные тренды фишинга в 2026 году — дипфейки, мультиплатформенность, автоматизация

RWB: главные тренды фишинга в 2026 году — дипфейки, мультиплатформенность, автоматизация

Узнать больше