Cloud VPN: вредоносная программа или нет? Разбираем угрозы и мифы

Разбираемся, что такое Cloud VPN, чем он отличается от вредоносных программ CloudZ и Cloud Atlas, как распознать угрозу и защитить свои данные.

Что такое Cloud VPN и почему возникает путаница

Термин «Cloud VPN» может обозначать как легитимный сервис виртуальной частной сети, работающий через облачную инфраструктуру, так и вредоносное ПО, которое маскируется под VPN. Путаница возникает из-за того, что киберпреступники часто используют названия популярных технологий для своих троянов. Например, исследователи Cisco Talos обнаружили троян CloudZ, который активно использует облачные сервисы и легитимные приложения для кражи данных. В то же время группа Cloud Atlas, известная с 2014 года, применяет облачные технологии для целевых атак. Поэтому важно различать безопасные VPN-сервисы и вредоносные программы, которые лишь прикрываются их именем.

CloudZ: троян, который маскируется под облачные сервисы

CloudZ — это модульный троян удалённого доступа (RAT), нацеленный на Windows. Он работает как минимум с января 2026 года и использует легитимные инструменты, такие как ScreenConnect и Microsoft Phone Link, для кражи SMS, OTP-кодов и учётных данных. Заражение начинается с поддельного обновления ScreenConnect, после чего запускаются загрузчики на Rust и .NET. Троян способен обходить двухфакторную аутентификацию, читая сообщения через Phone Link, и выполнять широкий спектр команд: от кражи файлов до записи экрана. CloudZ активно атакует корпоративные среды, особенно финансовый сектор.

Cloud Atlas: APT-группа, использующая облачные технологии

Cloud Atlas — это группа кибершпионажа, действующая с 2014 года. В своих атаках она использует фишинговые письма с вредоносными вложениями, эксплуатирует уязвимость CVE-2018-0802 в редакторе формул Microsoft Office, а также применяет PowerShell-скрипты и бэкдоры VBCloud и PowerShower. Группа активно использует Tor, SSH и RevSocks для скрытого управления заражёнными системами. В отличие от CloudZ, Cloud Atlas нацелена на государственные и коммерческие организации в России и Беларуси, а её инструменты позволяют красть учётные данные, проводить сетевую разведку и закрепляться в инфраструктуре.

Как отличить легитимный Cloud VPN от вредоносного ПО

Легитимный Cloud VPN — это сервис, который предоставляет защищённое соединение через облачные серверы. Он имеет официальный сайт, прозрачную политику конфиденциальности, платные тарифы и не требует установки подозрительных расширений. Вредоносные программы, такие как CloudZ, часто распространяются через фишинговые письма, поддельные обновления и взломанные сайты. Они могут имитировать интерфейс VPN, но при этом запрашивают избыточные разрешения, например, доступ к SMS или файлам. Если приложение просит установить дополнительный драйвер или отключить антивирус — это явный признак угрозы.

Признаки заражения вредоносным ПО, маскирующимся под VPN

Заражение трояном, подобным CloudZ, можно заметить по ряду признаков: неожиданные всплывающие окна с предложением обновить ScreenConnect или другое ПО, замедление работы системы, появление новых процессов в диспетчере задач, а также активность в фоновом режиме, например, отправка данных. Если вы используете Phone Link и замечаете, что SMS-сообщения или уведомления исчезают или появляются без вашего действия, это может указывать на работу плагина Pheno. Также стоит обратить внимание на изменения в реестре, особенно в разделе Run, где вредоносное ПО часто прописывает автозапуск.

Методы защиты от CloudZ и подобных угроз

Для защиты от CloudZ и аналогичных троянов эксперты рекомендуют:

  • Не использовать SMS в качестве второго фактора аутентификации — предпочтительнее аппаратные ключи или аутентификаторы.
  • Контролировать приложения OAuth и разрешения, которые вы предоставляете.
  • Усилить защиту конечных точек: использовать современные антивирусы с поведенческим анализом и EDR-решения.
  • Регулярно обновлять Windows и приложения, чтобы закрывать известные уязвимости.
  • Обучать сотрудников распознавать фишинговые письма и не переходить по подозрительным ссылкам.
  • Отключить Phone Link, если он не используется, или ограничить его доступ к SMS и уведомлениям.

Что делать, если вы подозреваете заражение

Если вы обнаружили признаки заражения, действуйте быстро:

  1. Отключите компьютер от сети, чтобы предотвратить утечку данных.
  2. Запустите полное сканирование антивирусом с обновлёнными базами.
  3. Проверьте автозагрузку и запланированные задачи на наличие подозрительных записей.
  4. Смените пароли от всех важных аккаунтов, используя другое устройство.
  5. Если вы используете Phone Link, отключите его и удалите сохранённые данные.
  6. Обратитесь к специалистам по кибербезопасности, если у вас есть подозрение на кражу корпоративных данных.

Мифы о Cloud VPN и вредоносных программах

Существует несколько распространённых мифов:

  • Миф 1: Все VPN-сервисы безопасны. На самом деле, бесплатные VPN часто продают данные пользователей или содержат вредоносное ПО.
  • Миф 2: Вредоносное ПО не может обойти двухфакторную аутентификацию. CloudZ показывает обратное, перехватывая OTP-коды через Phone Link.
  • Миф 3: Если приложение есть в официальном магазине, оно безопасно. Злоумышленники могут публиковать вредоносные приложения, которые проходят модерацию.
  • Миф 4: Антивирус всегда обнаруживает трояны. CloudZ использует сложные методы обхода, включая проверку на виртуальные машины и анализ инструментов.

Как выбрать безопасный VPN-сервис

При выборе VPN-сервиса обращайте внимание на:

  • Репутацию компании и отзывы независимых экспертов.
  • Прозрачную политику конфиденциальности: отсутствие логов, юрисдикцию.
  • Наличие платных тарифов — бесплатные сервисы чаще злоупотребляют данными.
  • Открытый исходный код (например, у OpenVPN) и независимые аудиты.
  • Отсутствие агрессивной рекламы и подозрительных разрешений.

Избегайте сервисов, которые обещают «пожизненную» подписку за копейки — это может быть мошенничество.

Заключение: Cloud VPN — не приговор, но требует осторожности

Cloud VPN сам по себе не является вредоносной программой, но киберпреступники активно используют это название для маскировки троянов. Важно понимать, что легитимные VPN-сервисы существуют и могут обеспечить конфиденциальность, но только при условии их правильного выбора и использования. Следите за признаками заражения, обновляйте ПО и не доверяйте сомнительным предложениям. Если вы столкнулись с угрозой, действуйте быстро и обращайтесь за помощью к специалистам.

Вопросы и ответы

Может ли Cloud VPN быть вредоносной программой?

Сам по себе Cloud VPN — это технология, но злоумышленники могут создавать вредоносные программы, маскирующиеся под VPN. Например, троян CloudZ использует облачные сервисы и легитимные приложения для кражи данных. Поэтому важно проверять источник загрузки и репутацию сервиса.

Как CloudZ обходит двухфакторную аутентификацию?

CloudZ использует плагин Pheno, который читает локальную базу данных приложения Microsoft Phone Link на компьютере. Это позволяет перехватывать SMS-сообщения и OTP-коды, отправленные на телефон, без физического доступа к нему.

Какие признаки указывают на заражение CloudZ?

Признаки включают: неожиданные предложения обновить ScreenConnect, замедление работы системы, появление подозрительных процессов, активность в фоновом режиме, а также исчезновение или появление SMS-уведомлений без вашего участия.

Чем Cloud Atlas отличается от CloudZ?

Cloud Atlas — это APT-группа, которая использует фишинг и вредоносные документы для атак на организации, в то время как CloudZ — это троян, который маскируется под обновления и крадёт данные. Cloud Atlas нацелена на государственные и коммерческие структуры, а CloudZ — на отдельных пользователей и финансовые учреждения.

Как защититься от вредоносных программ, маскирующихся под VPN?

Используйте только проверенные VPN-сервисы, избегайте бесплатных и «пожизненных» предложений, не устанавливайте подозрительные расширения, отключите Phone Link, если он не нужен, и регулярно обновляйте антивирус и операционную систему.

Что делать, если я уже установил вредоносное ПО?

Немедленно отключите компьютер от интернета, запустите полное сканирование антивирусом, проверьте автозагрузку и запланированные задачи, смените пароли с другого устройства и обратитесь к специалистам по кибербезопасности, особенно если речь идёт о корпоративных данных.