главное в кибербезопасности Читать в канале
Атаки и утечки 29 сентября 2026 3 мин

Star Blizzard использует технику RedFlick для доставки вредоносного ПО

Российская группа Star Blizzard применяет технику RedFlick для доставки вредоносного ПО

С января 2026 года российская государственная кибергруппировка Star Blizzard совершенствует методы уклонения от обнаружения. Активность включает крупномасштабные фишинговые кампании, использование учетных записей на взломанных веб-сайтах и новую технику доставки вредоносного ПО, отслеживаемую Microsoft как RedFlick. Эти изменения отражают эволюцию тактики злоумышленников и поддерживают кибершпионаж, направленный против украинских физических лиц и учреждений, а также международных неправительственных организаций (НПО), западных аналитических центров, правительств и других организаций, связанных с международной политикой, особенно тех, кто поддерживает Украину.

Star Blizzard внедрила RedFlick — технику доставки вредоносного ПО, которая помогает уклоняться от обнаружения путем запуска набора запланированных задач для развертывания пользовательского бэкдора CosmicPulse. Эта техника отличается от предыдущего использования цепочек заражения на основе ClickFix, которые требовали от жертв выполнения нескольких действий перед установкой CosmicPulse. Техника RedFlick требует только одного взаимодействия с пользователем, что снижает трение в процессе компрометации. В сочетании с переходом к крупномасштабным фишинговым операциям, эти изменения, вероятно, повышают способность Star Blizzard достигать большего числа целей, уклоняться от обнаружения и увеличивать вероятность успешной компрометации.

Star Blizzard, по данным Агентства кибербезопасности и инфраструктуры США (CISA), подчиняется Центру №18 Федеральной службы безопасности России. Группа периодически пересматривает свои тактики, техники и процедуры (TTP) для избежания обнаружения, часто в ответ на публичное освещение кампаний, включавших целевой социальный инжиниринг через мессенджеры и кражу учетных данных. После публикации отчета Google Threat Intelligence Group о вредоносном ПО COLDCOPY от Star Blizzard в октябре 2025 года, Microsoft зафиксировала усовершенствование методов первоначального доступа и уклонения.

Крупномасштабные фишинговые кампании с использованием приглашений и взломанных сайтов

С января по август 2026 года Microsoft наблюдала как минимум 13 различных крупномасштабных фишинговых кампаний. Первоначально они были нацелены на пользователей украинского почтового сервиса Ukr.net, используя темы налоговых проверок или штрафов. С марта 2026 года Star Blizzard расширила географию атак, включая организации из США и Великобритании. В кампаниях часто использовались приманки в виде приглашений на конференции или мероприятия, организованные авторитетными аналитическими центрами или НПО. Злоумышленники также нацеливались на нескольких сотрудников одной организации, отправляя фишинговые письма, имитирующие внутреннюю переписку. Такой переход от украинских целей к глобальным может указывать на тестирование новых возможностей.

Для отправки фишинговых писем с марта 2026 года Star Blizzard начала использовать учетные записи, созданные на взломанных веб-сайтах. Ранее группа использовала бесплатные почтовые сервисы, такие как Protonmail и потребительские аккаунты Microsoft. В крупномасштабных кампаниях использовались учетные записи на сайтах, размещенных на CPanel и WordPress, с одинаковым именем пользователя на разных доменах. Microsoft с высокой степенью уверенности предполагает, что эти сайты были скомпрометированы Star Blizzard для данной цели.

Техника RedFlick и доставка вредоносного ПО через VHDX и MSI

С января по август 2026 года Microsoft зафиксировала несколько волн фишинговых кампаний Star Blizzard с изменениями в методах первоначального доступа, в частности, использование запланированных задач RedFlick. В середине января 2026 года было замечено использование вредоносного файла Virtual Hard Disk v2 (VHDX), доставляемого через фишинговое письмо с запароленным ZIP-архивом. Файл VHDX содержал вредоносный LNK-файл, замаскированный под PDF-документ, скрытый каталог с BAT-скриптом и легитимный PDF-файл. При открытии LNK-файла запускался conhost.exe в скрытом окне, затем cmd.exe для выполнения BAT-скрипта. BAT-файл открывал decoy PDF и запускал SSH.exe с включенным PermitLocalCommand, загружая и выполняя удаленно размещенный MSI-установщик. В нескольких кампаниях MSI-установщик создавал запланированную задачу, которая использовала control.exe для загрузки и выполнения вредоносного кода.

Защита от Star Blizzard и RedFlick

Microsoft напрямую уведомляет клиентов, которые были атакованы или скомпрометированы, предоставляя им рекомендации и меры по защите учетных записей. Для защиты от активности, связанной с RedFlick, рекомендуется использовать актуальные версии программного обеспечения и применять дополнительные меры безопасности, такие как многофакторная аутентификация. Отслеживание индикаторов компрометации (IOC) и использование предоставленных Microsoft запросов для поиска (hunting queries) помогут организациям выявлять и защищаться от действий Star Blizzard.

Опубликовано в канале 29 сентября, 19:36

Каждый материал сайта выходит в канале в тот же момент.

Источник: Microsoft Security