Microsoft предупреждава, че групата за кибершпионаж Star Blizzard, която агенциите по сигурност на САЩ, Великобритания, Австралия, Канада и Нова Зеландия свързват с Център 18 на руската ФСБ, е атакувала над 100 организации от януари 2026 г., предимно в САЩ и Великобритания, с фалшиви покани за събития. Целите са хора и организации, свързани с Украйна: държавни институции, НПО и мозъчни тръстове.
Как работи атаката
Microsoft е преброила поне 13 мащабни кампании тази година, всяка с десетки до стотици имейли. От март нападателите изпращат съобщенията от имейл акаунти на компрометирани WordPress и cPanel сайтове. Поканите изглеждат като изпратени от известни организации като Chatham House или Atlantic Council, или дори от самата организация-цел.
Първият имейл няма прикачен файл. Ако жертвата отговори, получава RAR или ZIP архив, защитен с парола, показана в изображение. Архивът съдържа файл-пряк път (LNK), маскиран като PDF, който изтегля MSI пакет. Методът, наречен от Microsoft RedFlick, създава планирани задачи в Windows с привидно легитимни имена:
- Internet Quality Test Connection
- Network Configuration Manager
- System Health Monitor
Тези задачи изпращат името на компютъра и потребителя към сървъра за командване и контрол, конфигурират WebDAV и използват control.exe, за да стартират програма за изтегляне (известна преди като NOROBOT или BAITSWITCH), която инсталира Python бекдора CosmicPulse. В една кампания през март отговорилите получили вместо това връзка към DarkSword – комплект експлойти за iPhone.
Какво могат да проверят екипите по сигурност
- Проверявайте адресите на подателите: в тези кампании името на истинската организация е преди @, а не в домейна. Потвърждавайте поканите по вече познат канал.
- Търсете трите планирани задачи по-горе и откритията на Microsoft Defender
Trojan:Script/RedFlickиBackdoor:Python/CosmicPulse. - Разширете периода на публикуваните от Microsoft заявки за търсене на заплахи (по подразбиране 7 дни), като използвате логове, съхранявани по-дълго, например в Microsoft Sentinel.
- Блокирайте ненужните изходящи SSH връзки.
- Активирайте правилата за Attack Surface Reduction за редки или ненадеждни изпълними файлове и обфускирани скриптове.
- Използвайте устойчиви на фишинг методи за удостоверяване (FIDO2/passkeys), тъй като групата използва и Evilginx за кражба на сесийни бисквитки.
- Блокирайте публикуваните индикатори, включително домейна
secure-dns-hub[.]comи IP адреса103.160.59[.]97.
Кампанията показва отново, че необновените WordPress сайтове и cPanel сървъри се превръщат в инфраструктура за атаки срещу други. Тяхната поддръжка и защита са част от задълженията за управление на риска по NIS2.
Ако желаете оценка на експозицията на вашата организация, свържете се с екипа на CyberSec Intelligence.
Източник: The Hacker News, въз основа на доклада на Microsoft Threat Intelligence.
Security News във вашата поща
Новите статии от Новини с пълния текст и линк към сайта. Един имейл дневно в 09:00 ч. румънско време. Ако няма нови статии на избрания език, не изпращаме имейл.




