Microsoft рассказала о новой кампании российской группировки Star Blizzard: злоумышленники рассылают фальшивые приглашения на мероприятия и под видом переписки по теме подталкивают жертв открыть вредоносный файл. По данным компании, атаки затронули более 100 организаций с января, в основном в США и Великобритании, а цель кампании — структуры и люди, связанные с Украиной.

В этой истории важен не только сам вредоносный код, но и сценарий вербовки жертвы. Star Blizzard давно строит атаки на доверии: сперва пишет от имени знакомого или организации, затем присылает приглашение, ссылку или архив с паролем.

Какую проблему решаем

Здесь речь не о редкой шпионской операции, а о типичной ловушке для рабочих почтовых ящиков. Поддельное приглашение на конференцию, письмо от «коллеги» или уведомление от «ведомства» легко выглядит правдоподобно, особенно если адрес подменили буквально одной деталью до символа @.

Для компаний риск простой: сотрудник открывает вложение, запускает цепочку установщиков и сам впускает вредоносную программу в сеть. Для некоммерческих организаций, аналитических центров и госструктур цена ошибки выше — через один компьютер можно добраться до переписки, документов и контактов.

Если вы уже сталкивались с подменой адресов и необычными вложениями, полезно перечитать наш разбор почему подмена адресов срабатывает и как не ошибиться. Он помогает поймать именно тот момент, когда письмо ещё выглядит нормальным, но уже пахнет ловушкой.

Что подготовить

Нужны не специальные инструменты, а базовая гигиена почты и рабочих станций. Проверьте, умеет ли ваша почтовая система помечать подозрительные вложения, а корпоративный защитный продукт — ловить скрипты, архивы и ярлыки LNK.

Ещё один минимум — список доверенных контактов. Если письмо пришло от лица знакомой организации, а адрес выглядит странно, не отвечайте прямо из входящих. Лучше сверить контакт по уже известному номеру телефона или адресу из внутреннего справочника.

Для тех, кто работает в поездках и подключается к публичным сетям, уместно заранее подготовить отдельный набор мер приватности. Если вам нужен такой сценарий, посмотрите инструмент для защищённой работы вне офиса как опцию на время командировок и выездов.

Пошаговые действия

Microsoft описывает цепочку заражения так: письмо с приглашением приходит без вложения, потом идёт переписка, а следом жертве отправляют архив RAR или ZIP с паролем в картинке. В других вариантах атаки используется ярлык LNK, который маскируется под PDF и запускает установщик MSI.

Дальше начинается главное. Установщик создаёт задания планировщика Windows с безобидными названиями вроде Internet Quality Test Connection, Network Configuration Manager и System Health Monitor. Эти задания связываются с сервером злоумышленников и подгружают следующую стадию, в том числе бэкдор CosmicPulse.

Что важно проверить на стороне защиты:

  • имена отправителей и домены, особенно если до символа @ стоит название реальной организации;
  • наличие в системе задач с названиями, которые Microsoft уже связала с кампанией;
  • срабатывания Microsoft Defender вроде Trojan:Script/RedFlick и Backdoor:Python/CosmicPulse;
  • исходящие SSH-соединения, если бизнесу они не нужны;
  • правила защиты от редких, новых и запутанных исполняемых файлов.

Отдельно стоит помнить, что похожие кампании уже маскировались под известные think tank и НКО. В этом смысле атака перекликается с кейсом, где ИИ-агент обошел защиту госпортала: злоумышленники снова не ломают дверь, а подбирают правдоподобный рабочий сценарий.

Как проверить себя

Начните с почты. Если письмо пришло якобы от внутреннего адресата, посмотрите не только имя отправителя, но и сам домен. Star Blizzard в этих кампаниях часто ставит название организации перед @, чтобы письмо выглядело привычно.

Затем проверьте рабочие станции. На Windows стоит поискать задания планировщика и аномальные ярлыки LNK, которые запускают цепочку загрузки. Если у вас есть доступ к журналам, расширьте окно проверки: Microsoft публикует охотничьи запросы с горизонтом всего 7 дней, а для старых следов могут понадобиться более длинные логи.

Если речь идёт об iPhone у сотрудников, связанных с этой тематикой, обновление до актуальной версии iOS тоже важно: часть цепочки атак может задевать мобильные устройства через отдельный набор эксплойтов. Здесь работает обычное правило — обновления ставить без задержки, а не «когда-нибудь потом».

Что делать, если не получилось

Если письмо уже открыли, но файл не запускали, сразу смените пароль от почты и проверьте активные сессии. Затем отправьте письмо в службу безопасности и удалите его не только из входящих, но и из всех локальных папок.

Если ярлык или архив уже запустили, не тяните с изоляцией машины от сети. Дальше нужно проверять планировщик Windows, журналы защитного продукта и сетевые соединения, а при малейшем сомнении — переустанавливать систему из доверенного образа.

Microsoft не опубликовала универсальный список действий для уже скомпрометированного компьютера, поэтому ориентир один — реагировать быстро и фиксировать артефакты до очистки. Для организаций, которые работают с чувствительной перепиской, это уже не «лишняя осторожность», а базовый режим.

Практический чек-лист

  • Проверить, как в почте отображаются адреса отправителей и домены.
  • Обучить сотрудников не открывать архивы и ярлыки из неожиданных писем.
  • Искать в Windows задачи с названиями Internet Quality Test Connection, Network Configuration Manager и System Health Monitor.
  • Проверить срабатывания на Trojan:Script/RedFlick и Backdoor:Python/CosmicPulse.
  • Ограничить исходящие SSH-соединения, если они не нужны бизнесу.
  • Обновить защитные правила против редких и обфусцированных файлов.
  • Пересмотреть резервные копии и порядок изоляции заражённого ПК.
  • Настроить перепроверку подозрительных писем через известный контакт, а не через ответ из входящих.
Поделиться: