«Русских хакеров» из Star Blizzard корпорация Microsoft обвинила в атаках более чем на 100 западных организаций

изображение: recraft
Star Blizzard с начала 2026 года атаковала более 100 организаций с помощью поддельных приглашений на конференции и другие мероприятия. Microsoft насчитала как минимум 13 крупных кампаний, в которых хакеры рассылали от десятков до сотен писем, чтобы подсадить жертвам бэкдор CosmicPulse. Главными целями стали организации и специалисты, связанные с Украиной, а основной удар пришёлся на США и Великобританию.
В декабре 2023 года спецслужбы США, Великобритании, Австралии, Канады и Новой Зеландии заявили, что группировка якобы действует в интересах России. Приглашения на мероприятия лежат в её арсенале с 2023 года, но в 2026-м схема стала заметно масштабнее. Microsoft подтвердила заражение как минимум одного компьютера, а число скомпрометированных организаций не раскрыла.
В приглашениях мелькают Chatham House и Atlantic Council, а часть писем подделана под сообщения коллег из организации жертвы. С марта хакеры рассылают их с почтовых аккаунтов на взломанных сайтах с WordPress и cPanel, хотя раньше регистрировали ящики Proton и потребительские сервисы Microsoft. Российским админам с забытым WordPress на хостинге стоит заглянуть в почтовые логи, ведь заброшенный сайт легко становится рассылочной площадкой для чужих хакеров.
Интересно, что первое письмо приходит без вложений, а после ответа жертве прилетает архив RAR или ZIP под паролем, который показан изображением прямо внутри письма.
В 2025 году группировка гоняла поддельные CAPTCHA и убеждала жертв самим выполнить команды на компьютере, и юзер сам нажимал на спусковой крючок. Эту технику называют ClickFix. В 2026-м Microsoft нашла новую схему RedFlick, где вредонос запускает планировщик заданий Windows, а итогом становится CosmicPulse. Первые кампании в январе и феврале маскировались под украинские госорганы, а потом приманки шли одна за другой:
- фальшивые уведомления о налоговых проверках и штрафах для пользователей Ukr.net;
- сообщение об отключении воды в гостиницах Киева;
- платёжное уведомление для сотрудников международной финансовой организации.
Получатели мартовских приглашений от имени Atlantic Council после ответа получали ссылку не на Windows-вредонос, а на DarkSword, набор эксплойтов для iPhone. Trellix нашла четыре похожих письма от 26 марта и оценила связь с DarkSword как предположение средней степени уверенности, ведь страницы с эксплойтами уже не работали, а код добыть не удалось. Россиянам с iPhone вывод простой — приглашение от незнакомого аналитического центра лучше не открывать с мобильного.
Во всех вариантах цепочки работает LNK-файл, замаскированный под PDF. Ярлык запускает команды, которые тянут установщик с удалённого сервера, а MSI-пакет создаёт задания в планировщике Windows. В январской версии скрытый скрипт грузил установщик по SSH. В апрельской появились три задания с названиями под системные компоненты:
- задание Internet Quality Test Connection, которое передаёт серверу управления имя компьютера и пользователя, а потом может выполнить код с удалённого адреса;
- задание Network Configuration Manager, которое настраивает WebDAV;
- задание System Health Monitor, которое через штатный control.exe запускает следующий этап с сервера злоумышленников.
Следующий компонент маскируется под элемент панели управления Windows и ставит CosmicPulse, бэкдор на Python. В старых исследованиях этот загрузчик проходил под названиями NOROBOT и BAITSWITCH. Ярлык, установщик, постоянные задания, загрузчик и только потом бэкдор — многоэтажный бутерброд, в котором можно менять начинку без пересборки всей атаки.
Стоит обратить внимание, что IP-адрес 103.160.59[.]97 и домен secure-dns-hub[.]com из июньской атаки на украинские НКО, описанной Digital Security Lab Ukraine, совпали с данными Microsoft, но совпадение индикаторов не доказывает, что кампании провела одна группировка.
Microsoft подготовила поисковые запросы и индикаторы компрометации для госструктур, НКО и аналитических центров с украинской повесткой и посоветовала проверить три вещи:
- письма, где настоящее название организации стоит перед символом @, а домен принадлежит злоумышленникам;
- три подозрительных задания в планировщике Windows;
- срабатывания Microsoft Defender с обозначениями RedFlick и CosmicPulse.
Запросы Defender XDR смотрят последние семь дней, а Advanced Hunting хранит сырые данные до 30 дней, поэтому для поиска активности с начала года потребуется более долгое хранение логов. Star Blizzard продолжает воровать пароли через Evilginx, который перехватывает сессионные cookie и обходит часть механизмов двухфакторной аутентификации. Microsoft и Trellix порекомендовали закрыть дыры вот этим набором:
- ограничить исходящие SSH-соединения, если они не нужны, ведь январская версия атаки грузила установщик по SSH;
- активировать правила Attack Surface Reduction, которые блокируют редкие, новые и недоверенные исполняемые файлы и обфусцированные скрипты;
- перейти на устойчивые к фишингу методы аутентификации, чтобы Evilginx не гулял по сессионным cookie;
- обновить iPhone до iOS 26.3 или новее, где закрыты шесть уязвимостей DarkSword, а если нельзя, врубить Lockdown Mode.
Эксперты CISOCLUB заявили, что главная сила Star Blizzard заключается не в приманке, а в том, насколько естественно она вписана в обычную деловую переписку. Сначала атакующие добиваются ответа, потом присылают архив или ссылку и лишь затем запускают цепочку с CosmicPulse в финале. Каждое звено по отдельности смотрится безобидно, и одним антивирусом тут не обойтись. Российским компаниям приглашение от знакомого бренда остаётся рабочей точкой входа для любой группы, ведь ярлык под PDF и задания планировщика не привязаны к геополитике. Защитой служат простые вещи, то есть проверка адреса отправителя, звонок по известному номеру, запрет лишнего SSH и аутентификация, устойчивая к фишингу.
Ранее сообщалось, что хакерская группировка Star Blizzard, известная также как ColdRiver, UNC4057 и Callisto, активизировала атаки с применением новых семейств вредоносного ПО, распространяемых через многоступенчатые схемы социальной инженерии. Аналитики Google Threat Intelligence Group (GTIG) отмечают, что в последние месяцы группировка начала использовать вредоносные компоненты NOROBOT, MAYBEROBOT и YESROBOT. В одном из вариантов атаки злоумышленники размещают вредоносный код в поддельных CAPTCHA-формах с надписью «Я не робот».



