Кибербезопасность

Microsoft: Star Blizzard развивает фишинговые кампании с использованием технологии RedFlick

Microsoft зафиксировала переход связанной с Россией группы Star Blizzard к более масштабным фишинговым кампаниям, использованию взломанных сайтов и технологии RedFlick для распространения бэкдора CosmicPulse с меньшим взаимодействием со стороны жертвы. Кампании затронули более 100 организаций, включая государственные структуры, неправительственные организации и исследовательские центры, связанные с поддержкой Украины.

2026-09-29
4 мин. чтения
8 просмотров
certi.news Editorial Team
Microsoft: Star Blizzard развивает фишинговые кампании с использованием технологии RedFlick

Microsoft заявила, что российская группа угроз Star Blizzard, также известная как SEABORGIUM, в период с января по август 2026 года изменила свои методы, чтобы расширить масштаб фишинга и снизить вероятность обнаружения своих операций. Изменения включали переход от тщательно нацеленных фишинговых кампаний к кампаниям, в рамках которых отправлялись десятки или сотни сообщений, создание учётных записей на взломанных веб-сайтах и внедрение новой технологии доставки вредоносного ПО, которую Microsoft назвала RedFlick.

Согласно анализу Microsoft, кампании были направлены против украинских физических лиц и организаций, а также неправительственных организаций, исследовательских центров, правительств и финансовых учреждений в других странах, особенно против структур, политически или финансово связанных с поддержкой Украины. Зафиксированная активность затронула более 100 организаций, в основном в США и Великобритании, при этом продолжались атаки на международные структуры, работающие в сфере политики, безопасности и государственных дел.

От выборочного фишинга к масштабным кампаниям

Microsoft зафиксировала как минимум 13 масштабных фишинговых кампаний с января 2026 года. Некоторые кампании начинались с сообщений на украинском языке, замаскированных под уведомления о налоговой проверке или штрафах, а затем в марте расширились за счёт сообщений, выдававших себя за приглашения на закрытые встречи и конференции, организованные известным исследовательским центром или неправительственной организацией. Несколько человек внутри одной и той же организации также становились целями, иногда получая сообщения, которые выглядели как внутренние коммуникации от имени целевой структуры.

После взаимодействия получателя с первым сообщением злоумышленник обычно отправлял защищённый паролем архив в формате RAR или ZIP. Пароль отображался внутри изображения, прикреплённого к последующему сообщению. Начиная с марта Microsoft отмечала использование учётных записей, созданных на сайтах, размещённых через взломанные CPanel и WordPress, вместо исключительной зависимости от бесплатных почтовых сервисов. Компания с высокой степенью уверенности считает, что Star Blizzard взламывала эти сайты для отправки сообщений.

Что добавляет RedFlick?

RedFlick использует создание нескольких запланированных заданий в Windows для установки и запуска вредоносного компонента CosmicPulse — бэкдора, написанного на языке Python и также известного как YESROBOT, тогда как связанный с ним загрузчик известен под названиями NOROBOT и BAITSWITCH. Эта цепочка отличается от прежних кампаний ClickFix, которые требовали от жертвы выполнить несколько шагов: новый процесс ограничивается одним взаимодействием, что снижает трение и повышает вероятность завершения взлома.

В кампаниях использовались файлы VHDX, сжатые архивы и файлы LNK, замаскированные под документы PDF, а также запускались такие инструменты, как conhost.exe, curl и SSH, для загрузки установщиков MSI. На более поздних этапах полезная нагрузка скрывалась внутри PDF-файла; PowerShell искал определённый заголовок и извлекал из него данные, зашифрованные симметричным методом Base64, перед их выполнением. В апреле установщик создавал три запланированных задания, замаскированных под названия легитимных сетевых компонентов: Internet Quality Test Connection, Network Configuration Manager и System Health Monitor, чтобы извлекать базовую информацию об устройстве, поддерживать выполнение через WebDAV и запускать CosmicPulse.

Почему это развитие важно?

Наиболее важен не сам факт появления нового вредоносного ПО, а сочетание операционного расширения с упрощением пути заражения. Более масштабные кампании увеличивают число целей, тогда как RedFlick сокращает количество действий, требуемых от пользователя, а запланированные задания и механизмы сокрытия полезной нагрузки предоставляют злоумышленникам дополнительные средства обхода защиты почты и конечных точек. Это указывает на способность Star Blizzard корректировать свои методы после раскрытия прежних кампаний, сохраняя при этом ту же цель — шпионаж.

Microsoft рекомендует наиболее уязвимым структурам, особенно правительствам, неправительственным организациям и исследовательским центрам, связанным с украинской тематикой, использовать устойчивую к фишингу аутентификацию, применять политики Conditional Access, включить Safe Links и Safe Attachments, а также решения для обнаружения угроз и реагирования на них на конечных точках. Компания также призывает отслеживать необычные запланированные задания, загрузки через curl и SSH, не соответствующие рабочим процессам, выполнять расширенные запросы для поиска угроз и использовать опубликованные в её отчёте индикаторы компрометации.

При этом часть этих рекомендаций связана с продуктами Microsoft, а запросы обнаружения могут выдавать предупреждения, не связанные со Star Blizzard. Поэтому исследователям необходимо проверять контекст, прежде чем считать любое совпадение доказательством взлома, тогда как опубликованные сведения остаются временным срезом активности, наблюдавшейся в течение 2026 года, и не гарантируют, что группа сохранит те же методы.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости