Hacker cu glugă în fața unor monitoare cu cod verde în stil Matrix

Star Blizzard: руски хакери атакуват над 100 организации с фалшиви покани за събития

Свързаната с ФСБ руска група Star Blizzard използва фалшиви покани за конференции, за да инсталира бекдора CosmicPulse на Windows системи. Microsoft идентифицира над 100 атакувани организации от януари 2026 г.

Microsoft предупреждава, че групата за кибершпионаж Star Blizzard, която агенциите по сигурност на САЩ, Великобритания, Австралия, Канада и Нова Зеландия свързват с Център 18 на руската ФСБ, е атакувала над 100 организации от януари 2026 г., предимно в САЩ и Великобритания, с фалшиви покани за събития. Целите са хора и организации, свързани с Украйна: държавни институции, НПО и мозъчни тръстове.

Как работи атаката

Microsoft е преброила поне 13 мащабни кампании тази година, всяка с десетки до стотици имейли. От март нападателите изпращат съобщенията от имейл акаунти на компрометирани WordPress и cPanel сайтове. Поканите изглеждат като изпратени от известни организации като Chatham House или Atlantic Council, или дори от самата организация-цел.

Първият имейл няма прикачен файл. Ако жертвата отговори, получава RAR или ZIP архив, защитен с парола, показана в изображение. Архивът съдържа файл-пряк път (LNK), маскиран като PDF, който изтегля MSI пакет. Методът, наречен от Microsoft RedFlick, създава планирани задачи в Windows с привидно легитимни имена:

  • Internet Quality Test Connection
  • Network Configuration Manager
  • System Health Monitor

Тези задачи изпращат името на компютъра и потребителя към сървъра за командване и контрол, конфигурират WebDAV и използват control.exe, за да стартират програма за изтегляне (известна преди като NOROBOT или BAITSWITCH), която инсталира Python бекдора CosmicPulse. В една кампания през март отговорилите получили вместо това връзка към DarkSword – комплект експлойти за iPhone.

Какво могат да проверят екипите по сигурност

  • Проверявайте адресите на подателите: в тези кампании името на истинската организация е преди @, а не в домейна. Потвърждавайте поканите по вече познат канал.
  • Търсете трите планирани задачи по-горе и откритията на Microsoft Defender Trojan:Script/RedFlick и Backdoor:Python/CosmicPulse.
  • Разширете периода на публикуваните от Microsoft заявки за търсене на заплахи (по подразбиране 7 дни), като използвате логове, съхранявани по-дълго, например в Microsoft Sentinel.
  • Блокирайте ненужните изходящи SSH връзки.
  • Активирайте правилата за Attack Surface Reduction за редки или ненадеждни изпълними файлове и обфускирани скриптове.
  • Използвайте устойчиви на фишинг методи за удостоверяване (FIDO2/passkeys), тъй като групата използва и Evilginx за кражба на сесийни бисквитки.
  • Блокирайте публикуваните индикатори, включително домейна secure-dns-hub[.]com и IP адреса 103.160.59[.]97.

Кампанията показва отново, че необновените WordPress сайтове и cPanel сървъри се превръщат в инфраструктура за атаки срещу други. Тяхната поддръжка и защита са част от задълженията за управление на риска по NIS2.

Ако желаете оценка на експозицията на вашата организация, свържете се с екипа на CyberSec Intelligence.

Източник: The Hacker News, въз основа на доклада на Microsoft Threat Intelligence.

Security News във вашата поща

Новите статии от Новини с пълния текст и линк към сайта. Един имейл дневно в 09:00 ч. румънско време. Ако няма нови статии на избрания език, не изпращаме имейл.

Как използваме личните данни

Оставете коментар

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *