تیم تحقیقاتی GReAT کسپرسکی در گزارشی تازه از اواخر سال ۲۰۲۵ و اوایل ۲۰۲۶، یک موج جدید از حملات گروه APT شناختهشده بهعنوان Cloud Atlas را مستند کرده است. این گزارش که در پلتفرم Securelist منتشر شده، ابزارها و روشهای جدیدی را نشان میدهد که هر سازمانی با سطح حساسیت بالا باید از آن آگاه باشد. فدک رایان بهعنوان نماینده پلاتینیوم کسپرسکی در ایران، این گزارش را برای تیمهای امنیتی سازمانهای ایرانی ترجمه و تحلیل کرده است.
Cloud Atlas کیست و چرا مهم است؟
Cloud Atlas گروهی APT است که از سال ۲۰۱۴ فعال بوده و اصلیترین هدف آن سازمانهای دولتی و دیپلماتیک بوده است. طبق گزارش جدید کسپرسکی، در اواخر ۲۰۲۵ و اوایل ۲۰۲۶، اهداف شناساییشده این گروه در روسیه و بلاروس قرار دارند — بهطور مشخص نهادهای دولتی و بخش عمومی. این تمرکز جغرافیایی نشان میدهد گروه دارای اهداف سیاسی-جاسوسی مشخص است، نه حملات تصادفی.

زنجیره حمله: از ایمیل فیشینگ تا کنترل کامل
پژوهشگران کسپرسکی زنجیره آلودگی را به صورت زیر توصیف کردهاند:
- ایمیل فیشینگ هدفدار: ارسال فایل ZIP حاوی یک میانبر (Shortcut) آلوده LNK
- اجرای پیلود اولیه: بازکردن یک اسکریپت PowerShell به نام fixed.ps1
- ماندگاری: ثبت در کلیدهای Run رجیستری ویندوز
- انحراف توجه قربانی: نمایش سند تلهآلود (Decoy Document) برای انحراف توجه قربانی
- پاکسازی ردپا: حذف آثار جرمشناسی (Anti-Forensic) پس از اجرا
ابزارهای جدید Cloud Atlas در ۲۰۲۶
PowerCloud — سرقت داده به Google Sheets
یکی از بزرگترین کشفیات گزارش، ابزار جدید PowerCloud است — یک ابزار PowerShell مبهمسازیشده که اطلاعات مدیریتی سیستم را جمعآوری کرده و به صورت Base64 در گوگل شیت (Google Sheets) بارگذاری میکند — روشی که به راحتی از دید ابزارهای امنیتی سنتی پنهان میماند.
Browser Checker
این ابزار فعالیت Chrome، Edge و Firefox را رصد میکند تا بهترین زمان برای اجرای مراحل بعدی حمله را تعیین کند — یعنی زمانی که قربانی کمتر متوجه است.
ReverseSocks و تونلزنی چندگانه
گروه از یک ابزار تونلزنی مبتنی بر Golang به نام ReverseSocks برای ایجاد پراکسی SOCKS استفاده میکند ، در کنار تونلهای Reverse SSH با باینریهای دستکاریشده OpenSSH و Tor پیکربندیشده برای انتقال RDP. این ردانتی چندگانه تونلها، قطع کردن دسترسی مهاجمان را دشوار میکند.
بکدرهها: VBCloud و PowerShower
VBCloud دربدری سرقت فایل است و PowerShower برای شناسایی شبکه و حرکت جانبی (Lateral Movement) استفاده میشود.
تکنیک پیشرفته: دستکاری با termsrv.dll
یکی از نگرانکنندهترین یافتههای گزارش، پچ کردن فایل termsrv.dll توسط مهاجمان است تا بتوانند چندین نشست RDP همزمان را بدون قطع اتصال کاربر قانونی برقرار کنند — یعنی مهاجم میتواند بدون اینکه کاربر اصلی متوجه شود، در سیستم بماند.
کسپرسکی چه توصیه میکند؟
تیم تحقیقاتی کسپرسکی توصیه میکند سازمانها به موارد زیر توجه کنند:
- نظارت بر ایجاد Scheduled Tasks غیرمعمول
- رصد اجرای اسکریپتهای VBS غیرمنتظره
- بررسی دسترسیهای مشکوک به دایرکتوریهای حساس
- شناسایی تونلهای SSH غیرمجاز
- مانیتورینگ جلسات RDP برای شناسایی ماندگاری غیرمجاز
این نوع تشخیص رفتاری دقیقاً وظیفهای است که راهکارهایی مانند Kaspersky Anti Targeted Attack (KATA) با تحلیل ترافیک شبکه و شناسایی ناهنجاری انجام میدهند — جایی که آنتیویروس سنتی قادر به تشخیص نیست.
جمعبندی
گزارش ۲۰۲۶ کسپرسکی درباره Cloud Atlas نشان میدهد که گروههای APT همچنان در حال تکامل ابزارهای خود هستند و از خدمات معتبری مانند Google Sheets برای پنهان کردن فعالیت خود بهره میگیرند. برای سازمانهای دولتی و دیپلماتی، آگاهی از این روشها و استقرار راهکارهای تشخیص تهدید پیشرفته، امری حیاتی است. فدک رایان بهعنوان نماینده پلاتینیوم کسپرسکی در ایران، این تحلیلها را برای آگاهی سازمانهای ایرانی دنبال میکند.
📞 تماس با فدک رایان — نماینده پلاتینیوم کسپرسکی در ایران
برای ارزیابی سطح آمادگی سازمان شما در برابر حملات APT مانند Cloud Atlas و دریافت راهکارهای تشخیص و پاسخ کسپرسکی، با کارشناسان فدک رایان در تماس باشید.
- 📞 تلفن: 021-752655 | 021-73094217
- 📧 ایمیل: info@fadak.co
- 🌐 وبسایت: fadak.co/تماس
منبع: Securelist — Cloud Atlas group acquires PowerCloud, ReverseSocks, SSH