Microsoft рассказала о новой кампании российской группировки Star Blizzard: злоумышленники рассылают фальшивые приглашения на мероприятия и под видом переписки по теме подталкивают жертв открыть вредоносный файл. По данным компании, атаки затронули более 100 организаций с января, в основном в США и Великобритании, а цель кампании — структуры и люди, связанные с Украиной.
В этой истории важен не только сам вредоносный код, но и сценарий вербовки жертвы. Star Blizzard давно строит атаки на доверии: сперва пишет от имени знакомого или организации, затем присылает приглашение, ссылку или архив с паролем.
Какую проблему решаем
Здесь речь не о редкой шпионской операции, а о типичной ловушке для рабочих почтовых ящиков. Поддельное приглашение на конференцию, письмо от «коллеги» или уведомление от «ведомства» легко выглядит правдоподобно, особенно если адрес подменили буквально одной деталью до символа @.
Для компаний риск простой: сотрудник открывает вложение, запускает цепочку установщиков и сам впускает вредоносную программу в сеть. Для некоммерческих организаций, аналитических центров и госструктур цена ошибки выше — через один компьютер можно добраться до переписки, документов и контактов.
Если вы уже сталкивались с подменой адресов и необычными вложениями, полезно перечитать наш разбор почему подмена адресов срабатывает и как не ошибиться. Он помогает поймать именно тот момент, когда письмо ещё выглядит нормальным, но уже пахнет ловушкой.
Что подготовить
Нужны не специальные инструменты, а базовая гигиена почты и рабочих станций. Проверьте, умеет ли ваша почтовая система помечать подозрительные вложения, а корпоративный защитный продукт — ловить скрипты, архивы и ярлыки LNK.
Ещё один минимум — список доверенных контактов. Если письмо пришло от лица знакомой организации, а адрес выглядит странно, не отвечайте прямо из входящих. Лучше сверить контакт по уже известному номеру телефона или адресу из внутреннего справочника.
Для тех, кто работает в поездках и подключается к публичным сетям, уместно заранее подготовить отдельный набор мер приватности. Если вам нужен такой сценарий, посмотрите инструмент для защищённой работы вне офиса как опцию на время командировок и выездов.
Пошаговые действия
Microsoft описывает цепочку заражения так: письмо с приглашением приходит без вложения, потом идёт переписка, а следом жертве отправляют архив RAR или ZIP с паролем в картинке. В других вариантах атаки используется ярлык LNK, который маскируется под PDF и запускает установщик MSI.
Дальше начинается главное. Установщик создаёт задания планировщика Windows с безобидными названиями вроде Internet Quality Test Connection, Network Configuration Manager и System Health Monitor. Эти задания связываются с сервером злоумышленников и подгружают следующую стадию, в том числе бэкдор CosmicPulse.
Что важно проверить на стороне защиты:
- имена отправителей и домены, особенно если до символа @ стоит название реальной организации;
- наличие в системе задач с названиями, которые Microsoft уже связала с кампанией;
- срабатывания Microsoft Defender вроде Trojan:Script/RedFlick и Backdoor:Python/CosmicPulse;
- исходящие SSH-соединения, если бизнесу они не нужны;
- правила защиты от редких, новых и запутанных исполняемых файлов.
Отдельно стоит помнить, что похожие кампании уже маскировались под известные think tank и НКО. В этом смысле атака перекликается с кейсом, где ИИ-агент обошел защиту госпортала: злоумышленники снова не ломают дверь, а подбирают правдоподобный рабочий сценарий.
Как проверить себя
Начните с почты. Если письмо пришло якобы от внутреннего адресата, посмотрите не только имя отправителя, но и сам домен. Star Blizzard в этих кампаниях часто ставит название организации перед @, чтобы письмо выглядело привычно.
Затем проверьте рабочие станции. На Windows стоит поискать задания планировщика и аномальные ярлыки LNK, которые запускают цепочку загрузки. Если у вас есть доступ к журналам, расширьте окно проверки: Microsoft публикует охотничьи запросы с горизонтом всего 7 дней, а для старых следов могут понадобиться более длинные логи.
Если речь идёт об iPhone у сотрудников, связанных с этой тематикой, обновление до актуальной версии iOS тоже важно: часть цепочки атак может задевать мобильные устройства через отдельный набор эксплойтов. Здесь работает обычное правило — обновления ставить без задержки, а не «когда-нибудь потом».
Что делать, если не получилось
Если письмо уже открыли, но файл не запускали, сразу смените пароль от почты и проверьте активные сессии. Затем отправьте письмо в службу безопасности и удалите его не только из входящих, но и из всех локальных папок.
Если ярлык или архив уже запустили, не тяните с изоляцией машины от сети. Дальше нужно проверять планировщик Windows, журналы защитного продукта и сетевые соединения, а при малейшем сомнении — переустанавливать систему из доверенного образа.
Microsoft не опубликовала универсальный список действий для уже скомпрометированного компьютера, поэтому ориентир один — реагировать быстро и фиксировать артефакты до очистки. Для организаций, которые работают с чувствительной перепиской, это уже не «лишняя осторожность», а базовый режим.
Практический чек-лист
- Проверить, как в почте отображаются адреса отправителей и домены.
- Обучить сотрудников не открывать архивы и ярлыки из неожиданных писем.
- Искать в Windows задачи с названиями Internet Quality Test Connection, Network Configuration Manager и System Health Monitor.
- Проверить срабатывания на Trojan:Script/RedFlick и Backdoor:Python/CosmicPulse.
- Ограничить исходящие SSH-соединения, если они не нужны бизнесу.
- Обновить защитные правила против редких и обфусцированных файлов.
- Пересмотреть резервные копии и порядок изоляции заражённого ПК.
- Настроить перепроверку подозрительных писем через известный контакт, а не через ответ из входящих.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.