главное в кибербезопасности Читать в канале
Атаки и утечки 30 сентября 2026 4 мин

Star Blizzard использует фейковые приглашения для доставки бэкдора CosmicPulse

Star Blizzard доставляет бэкдор CosmicPulse через фейковые приглашения

Российская хакерская группа Star Blizzard использует поддельные приглашения на мероприятия для заражения компьютеров пользователей вредоносным ПО. Об этом сообщает Microsoft. Атаки направлены на лиц и организации, связанные с Украиной. С января этого года группа провела более 13 крупных кампаний, каждая из которых включала десятки или сотни писем. Всего пострадало более 100 организаций, в основном в США и Великобритании. Star Blizzard, предположительно связанная с Центром 18 ФСБ России, ранее специализировалась на краже паролей путем выдачи себя за знакомых жертв. С 2023 года группа применяет тактику фишинга с использованием приглашений на конференции и мероприятия, обмениваясь сообщениями с целью перед отправкой вредоносной ссылки. В 2025 году злоумышленники использовали фейковые страницы CAPTCHA для выполнения команд пользователями, а в текущем году перешли к методу RedFlick. RedFlick устанавливает бэкдор CosmicPulse с помощью запланированных задач Windows.

CosmicPulse устанавливается через запланированные задачи Windows

Вредоносная кампания использует метод RedFlick для доставки бэкдора CosmicPulse. Атака начинается с файла-ярлыка (LNK), замаскированного под PDF-документ. При открытии ярлыка запускаются команды, которые скачивают установщик с удаленного сервера. В январе использовался скрытый скрипт с программой SSH для загрузки, а в июле — PDF-файл со скрытой командой. Установщик создает три запланированные задачи с названиями, имитирующими сетевые компоненты: "Internet Quality Test Connection", "Network Configuration Manager" и "System Health Monitor". Первая задача передает имя компьютера и пользователя на сервер управления (C2) и может выполнять удаленный код. Вторая настраивает WebDAV, позволяя обращаться к сетевому адресу как к папке. Третья использует control.exe для запуска следующего этапа с C2-сервера. Следующий этап — загрузчик, замаскированный под элемент панели управления, который устанавливает CosmicPulse — бэкдор, написанный на Python. Этот загрузчик ранее был известен как NOROBOT или BAITSWITCH. Microsoft отмечает совпадения с июньской кампанией, нацеленной на украинские организации, которая также использовала фейковые приглашения. В обеих кампаниях были зафиксированы IP-адрес 103.160.59[.]97 и домен secure-dns-hub[.]com.

Атаки затрагивают организации, связанные с Украиной

Кампании Star Blizzard нацелены на лиц и организации, имеющие отношение к Украине. Среди приманок в приглашениях фигурируют известные аналитические центры и НПО, такие как Chatham House и Atlantic Council. Многие письма имитируют отправителей изнутри организации жертвы. Первоначальное письмо обычно не содержит вложений. В случае ответа жертвы злоумышленники отправляют запароленный RAR или ZIP-архив, а пароль предоставляют в виде изображения. Ранние кампании в январе-феврале имитировали украинские власти, рассылая уведомления о налоговых проверках и штрафах пользователям украинского сервиса Ukr.net. Позднее использовались уведомления об отключении воды в отелях Киева и уведомления о выплатах сотрудникам международных финансовых организаций. В марте одна из кампаний отличалась: ответившие на приглашение в стиле Atlantic Council получали ссылку на DarkSword — эксплойт-кит для iPhone. Microsoft располагает информацией о 13 крупных кампаниях с начала года, помимо обычной фишинговой активности группы. С марта для рассылки писем использовались взломанные группы WordPress и cPanel, тогда как ранее применялись бесплатные почтовые сервисы.

Проверяйте адреса отправителей и запланированные задачи

Microsoft опубликовала запросы для поиска следов кампаний и индикаторы компрометации. Организациям, которые могут стать целью атак, рекомендуется проверять адреса отправителей: в этих кампаниях имя реальной организации предшествует символу @, а не находится в домене. При сомнениях следует связаться с отправителем по известному номеру телефона или адресу электронной почты. Необходимо искать три упомянутые запланированные задачи Windows и сигнатуры Microsoft Defender: Trojan:Script/RedFlick и Backdoor:Python/CosmicPulse. Рекомендуется расширить временной диапазон поиска в Microsoft Defender XDR до 30 дней, используя логи из Microsoft Sentinel. Следует блокировать или ограничивать исходящие SSH-соединения, не используемые в организации, так как в январе использовался SSH для загрузки установщика. Пользователям Microsoft Defender стоит включить правила снижения поверхности атаки, блокирующие редкие, новые или недоверенные исполняемые файлы и обфусцированные скрипты. Необходимо использовать устойчивые к фишингу методы входа в систему, поскольку группа продолжает использовать Evilginx для кражи паролей и сессионных cookie, обходя двухфакторную аутентификацию. Пользователям iPhone рекомендуется обновить iOS до версии 17.4 или выше для устранения уязвимостей, используемых DarkSword, и включить режим блокировки. Для очистки зараженных систем клиенты Defender XDR могут обратиться к отчетам аналитики угроз компании.

Источники: The Hacker News · CyberScoop