SecBoard
Zurück zur Übersicht

Cloud Atlas activity in the second half of 2025 and early 2026: new tools and a new payload

Securelist·
Originalartikel lesen bei Securelist

The experienced Cloud Atlas group remains active, continuing to target government sectors and diplomatic entities in Russia and Belarus, employing both new and established techniques to maintain persistence in compromised systems.

Kurzfassung

Die erfahrene Cloud Atlas-Gruppe ist weiterhin aktiv und zielt auf Regierungssektoren und diplomatische Einrichtungen in Russland und Belarus ab. Sie setzen neue und etablierte Techniken ein, um die Persistenz in kompromittierten Systemen aufrechtzuerhalten. Die Aktivität wurde in der zweiten Hälfte des Jahres 2025 und Anfang 2026 beobachtet.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Regierungssektoren und diplomatische Einrichtungen in Russland und Belarus.

Warum relevant

Organisationen, insbesondere im Regierungs- und diplomatischen Bereich, müssen sich der anhaltenden Bedrohung durch Cloud Atlas bewusst sein. Die Gruppe nutzt neue Tools und Payloads, was eine kontinuierliche Anpassung der Verteidigungsstrategien erfordert, um Persistenz in kompromittierten Systemen zu verhindern.

Realistisches Worst Case

Anhaltende Präsenz des Bedrohungsakteurs in kompromittierten Systemen, was zu unbefugtem Zugriff auf sensible Daten und langfristiger Spionage führen kann.

Handlungsempfehlung

Überprüfung der Sicherheitsmaßnahmen für Netzwerkperimeter und Active Directory. Implementierung von Erkennungsmechanismen für neue Tools und Payloads, die von Cloud Atlas verwendet werden könnten. Stärkung der Incident-Response-Fähigkeiten.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Protokolle Ihres Netzwerkperimeters auf ungewöhnliche ausgehende Verbindungen oder Datenexfiltration, die auf eine Cloud Atlas-Aktivität hindeuten könnten.
  • Führen Sie eine Überprüfung der Active Directory-Konfigurationen und -Protokolle durch, um unbefugte Änderungen an Benutzerkonten, Gruppenmitgliedschaften oder GPOs zu identifizieren, die für Persistenz genutzt werden könnten.
  • Validieren Sie die Erkennungsregeln Ihres EDR/SIEM-Systems auf bekannte TTPs von Cloud Atlas, insbesondere in Bezug auf die Etablierung von Persistenz und die Verwendung neuer Payloads.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
PersistenceT1547 Boot or Logon Autostart ExecutionLowemploying both new and established techniques to maintain persistence in compromised systems
PersistenceT1053 Scheduled Task/JobLowemploying both new and established techniques to maintain persistence in compromised systems
Offene Punkte
  • Spezifische neue Tools und Payloads, die von Cloud Atlas verwendet werden.
  • Detaillierte Techniken zur Aufrechterhaltung der Persistenz.
  • Konkrete CVEs oder Exploits, die von der Gruppe genutzt werden.
  • Die genaue Art der kompromittierten Systeme oder Daten.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure
Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
APT reportsMalware TechnologiesMicrosoft WindowsTargeted attacksMalware DescriptionsPhishingAPTBackdoorPowerShellSSH