«Русских хакеров» из Star Blizzard корпорация Microsoft обвинила в атаках более чем на 100 западных организаций

171Русских хакеров187 из Star Blizzard корпорация Microsoft обвинила в атаках более чем на 100 западных организаций

изображение: recraft

Star Blizzard с начала 2026 года атаковала более 100 организаций с помощью поддельных приглашений на конференции и другие мероприятия. Microsoft насчитала как минимум 13 крупных кампаний, в которых хакеры рассылали от десятков до сотен писем, чтобы подсадить жертвам бэкдор CosmicPulse. Главными целями стали организации и специалисты, связанные с Украиной, а основной удар пришёлся на США и Великобританию.

В декабре 2023 года спецслужбы США, Великобритании, Австралии, Канады и Новой Зеландии заявили, что группировка якобы действует в интересах России. Приглашения на мероприятия лежат в её арсенале с 2023 года, но в 2026-м схема стала заметно масштабнее. Microsoft подтвердила заражение как минимум одного компьютера, а число скомпрометированных организаций не раскрыла.

В приглашениях мелькают Chatham House и Atlantic Council, а часть писем подделана под сообщения коллег из организации жертвы. С марта хакеры рассылают их с почтовых аккаунтов на взломанных сайтах с WordPress и cPanel, хотя раньше регистрировали ящики Proton и потребительские сервисы Microsoft. Российским админам с забытым WordPress на хостинге стоит заглянуть в почтовые логи, ведь заброшенный сайт легко становится рассылочной площадкой для чужих хакеров.

Интересно, что первое письмо приходит без вложений, а после ответа жертве прилетает архив RAR или ZIP под паролем, который показан изображением прямо внутри письма.

В 2025 году группировка гоняла поддельные CAPTCHA и убеждала жертв самим выполнить команды на компьютере, и юзер сам нажимал на спусковой крючок. Эту технику называют ClickFix. В 2026-м Microsoft нашла новую схему RedFlick, где вредонос запускает планировщик заданий Windows, а итогом становится CosmicPulse. Первые кампании в январе и феврале маскировались под украинские госорганы, а потом приманки шли одна за другой:

  • фальшивые уведомления о налоговых проверках и штрафах для пользователей Ukr.net;
  • сообщение об отключении воды в гостиницах Киева;
  • платёжное уведомление для сотрудников международной финансовой организации.

Получатели мартовских приглашений от имени Atlantic Council после ответа получали ссылку не на Windows-вредонос, а на DarkSword, набор эксплойтов для iPhone. Trellix нашла четыре похожих письма от 26 марта и оценила связь с DarkSword как предположение средней степени уверенности, ведь страницы с эксплойтами уже не работали, а код добыть не удалось. Россиянам с iPhone вывод простой — приглашение от незнакомого аналитического центра лучше не открывать с мобильного.

Во всех вариантах цепочки работает LNK-файл, замаскированный под PDF. Ярлык запускает команды, которые тянут установщик с удалённого сервера, а MSI-пакет создаёт задания в планировщике Windows. В январской версии скрытый скрипт грузил установщик по SSH. В апрельской появились три задания с названиями под системные компоненты:

  • задание Internet Quality Test Connection, которое передаёт серверу управления имя компьютера и пользователя, а потом может выполнить код с удалённого адреса;
  • задание Network Configuration Manager, которое настраивает WebDAV;
  • задание System Health Monitor, которое через штатный control.exe запускает следующий этап с сервера злоумышленников.

Следующий компонент маскируется под элемент панели управления Windows и ставит CosmicPulse, бэкдор на Python. В старых исследованиях этот загрузчик проходил под названиями NOROBOT и BAITSWITCH. Ярлык, установщик, постоянные задания, загрузчик и только потом бэкдор — многоэтажный бутерброд, в котором можно менять начинку без пересборки всей атаки.

Стоит обратить внимание, что IP-адрес 103.160.59[.]97 и домен secure-dns-hub[.]com из июньской атаки на украинские НКО, описанной Digital Security Lab Ukraine, совпали с данными Microsoft, но совпадение индикаторов не доказывает, что кампании провела одна группировка.

Microsoft подготовила поисковые запросы и индикаторы компрометации для госструктур, НКО и аналитических центров с украинской повесткой и посоветовала проверить три вещи:

  • письма, где настоящее название организации стоит перед символом @, а домен принадлежит злоумышленникам;
  • три подозрительных задания в планировщике Windows;
  • срабатывания Microsoft Defender с обозначениями RedFlick и CosmicPulse.

Запросы Defender XDR смотрят последние семь дней, а Advanced Hunting хранит сырые данные до 30 дней, поэтому для поиска активности с начала года потребуется более долгое хранение логов. Star Blizzard продолжает воровать пароли через Evilginx, который перехватывает сессионные cookie и обходит часть механизмов двухфакторной аутентификации. Microsoft и Trellix порекомендовали закрыть дыры вот этим набором:

  • ограничить исходящие SSH-соединения, если они не нужны, ведь январская версия атаки грузила установщик по SSH;
  • активировать правила Attack Surface Reduction, которые блокируют редкие, новые и недоверенные исполняемые файлы и обфусцированные скрипты;
  • перейти на устойчивые к фишингу методы аутентификации, чтобы Evilginx не гулял по сессионным cookie;
  • обновить iPhone до iOS 26.3 или новее, где закрыты шесть уязвимостей DarkSword, а если нельзя, врубить Lockdown Mode.

Эксперты CISOCLUB заявили, что главная сила Star Blizzard заключается не в приманке, а в том, насколько естественно она вписана в обычную деловую переписку. Сначала атакующие добиваются ответа, потом присылают архив или ссылку и лишь затем запускают цепочку с CosmicPulse в финале. Каждое звено по отдельности смотрится безобидно, и одним антивирусом тут не обойтись. Российским компаниям приглашение от знакомого бренда остаётся рабочей точкой входа для любой группы, ведь ярлык под PDF и задания планировщика не привязаны к геополитике. Защитой служат простые вещи, то есть проверка адреса отправителя, звонок по известному номеру, запрет лишнего SSH и аутентификация, устойчивая к фишингу.

Ранее сообщалось, что хакерская группировка Star Blizzard, известная также как ColdRiver, UNC4057 и Callisto, активизировала атаки с применением новых семейств вредоносного ПО, распространяемых через многоступенчатые схемы социальной инженерии. Аналитики Google Threat Intelligence Group (GTIG) отмечают, что в последние месяцы группировка начала использовать вредоносные компоненты NOROBOT, MAYBEROBOT и YESROBOT. В одном из вариантов атаки злоумышленники размещают вредоносный код в поддельных CAPTCHA-формах с надписью «Я не робот».

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных