Microsoft avertizează că grupul de spionaj cibernetic Star Blizzard, pe care agențiile de securitate din SUA, Marea Britanie, Australia, Canada și Noua Zeelandă îl asociază cu Centrul 18 al FSB rus, a vizat peste 100 de organizații din ianuarie 2026, în special din SUA și Marea Britanie, cu invitații false la evenimente. Țintele sunt persoane și organizații legate de Ucraina: instituții guvernamentale, ONG-uri și think tank-uri.
Cum funcționează atacul
Microsoft a numărat cel puțin 13 campanii ample în acest an, fiecare cu zeci până la sute de e-mailuri. Din martie, atacatorii trimit mesajele de pe conturi de e-mail ale unor site-uri WordPress și cPanel compromise. Invitațiile par să vină de la organizații cunoscute, precum Chatham House sau Atlantic Council, ori chiar din interiorul organizației țintă.
Primul e-mail nu conține atașament. Dacă victima răspunde, primește o arhivă RAR sau ZIP protejată cu parolă, afișată într-o imagine. Arhiva conține un fișier scurtătură (LNK) deghizat în PDF, care descarcă un pachet MSI. Metoda, numită de Microsoft RedFlick, creează sarcini programate Windows cu nume aparent legitime:
- Internet Quality Test Connection
- Network Configuration Manager
- System Health Monitor
Aceste sarcini trimit numele calculatorului și al utilizatorului către serverul de comandă și control, configurează WebDAV și folosesc control.exe pentru a rula un downloader (cunoscut anterior ca NOROBOT sau BAITSWITCH), care instalează backdoor-ul Python CosmicPulse. Într-o campanie din martie, cei care au răspuns au primit în schimb un link către DarkSword, un kit de exploatare pentru iPhone.
Ce pot verifica echipele de securitate
- Verificați adresele expeditorilor: în aceste campanii, numele organizației reale apare înainte de @, nu în domeniu. Confirmați invitațiile printr-un canal deja cunoscut.
- Căutați cele trei sarcini programate de mai sus și detecțiile Microsoft Defender
Trojan:Script/RedFlickșiBackdoor:Python/CosmicPulse. - Extindeți intervalul interogărilor de hunting publicate de Microsoft (implicit 7 zile) folosind loguri păstrate mai mult timp, de exemplu în Microsoft Sentinel.
- Blocați conexiunile SSH de ieșire care nu sunt necesare.
- Activați regulile Attack Surface Reduction pentru executabile rare sau neîncrezătoare și scripturi ofuscate.
- Folosiți metode de autentificare rezistente la phishing (FIDO2/passkeys), deoarece grupul folosește și Evilginx pentru furtul cookie-urilor de sesiune.
- Blocați indicatorii publicați, inclusiv domeniul
secure-dns-hub[.]comși IP-ul103.160.59[.]97.
Campania arată, încă o dată, că site-urile WordPress și serverele cPanel neactualizate devin infrastructură pentru atacuri împotriva altora. Mentenanța și securizarea lor fac parte din obligațiile de gestionare a riscurilor prevăzute de NIS2.
Dacă doriți o evaluare a expunerii organizației dumneavoastră, contactați echipa CyberSec Intelligence.
Sursa: The Hacker News, pe baza raportului Microsoft Threat Intelligence.
Security News, direct pe email
Articolele noi din Noutati, cu textul integral si link spre site. Un singur email pe zi, la 09:00, ora Romaniei. Daca nu sunt articole noi in limba aleasa, nu trimitem nimic.




