
RedFlick патрабуе аднаго дзеяння — фішынг Star Blizzard стаў масавым

29 верасня 2026 года Microsoft Threat Intelligence раскрыла пераход Star Blizzard да больш масавых фішынгавых кампаній і тэхніку RedFlick: пасля аднаго дзеяння карыстальніка яна запускае ланцуг запланаваных задач Windows, які можа прывесці да ўсталявання бэкдора CosmicPulse. Са студзеня да жніўня даследчыкі назіралі прынамсі 13 такіх кампаній; яны закранулі больш за 100 арганізацый, пераважна ў ЗША і Вялікабрытаніі. У адным з даследаваных інцыдэнтаў запланаваная задача сапраўды ўсталявала CosmicPulse. Колькасць арганізацый азначае маштаб ахопу кампаній, а не колькасць пацверджаных заражэнняў.
Атака часта пачынаецца з ліста без укладання, падобнага да звычайнага запрашэння або дзелавой прапановы. Калі адрасат адказвае, Star Blizzard дасылае запаролены RAR- або ZIP-архіў, а пароль паказвае ў выяве ў тым жа паведамленні. Разбор Field Effect тлумачыць наступства для абароны пошты: сродкі, якія не могуць расшыфраваць укладанне, не бачаць яго змесціва да дастаўкі. Адказ на ліст сам па сабе не заражае прыладу. Адно дзеянне ў ланцужку заражэння — запуск файла-прыманкі пасля таго, як змесціва архіва апынулася на прыладзе.
Ад першага ліста да запароленага архіва
Пачатковыя паведамленні дазваляюць нападнікам выявіць тых, хто гатовы працягнуць размову. Сярод тэм рассылання былі закрытыя абмеркаванні міжнароднай бяспекі, канферэнцыі, фінансавыя паведамленні і нібыта службовыя апавяшчэнні. У адказе атрымальнік можа папрасіць матэрыялы або пацвердзіць цікавасць; шкоднае ўкладанне прыходзіць пазней у тым самым ланцужку. Таму праверка толькі першага ліста не раскрывае поўную паслядоўнасць дастаўкі.
Імя адпраўніка не заўсёды дапамагае адрозніць падробку. Star Blizzard выкарыстоўвала імёны рэальных людзей і назвы арганізацый у частцы адраса перад знакам @, хоць дамен пасля яго належаў іншаму сайту. Для шырэйшых рассыланняў групоўка таксама стварала ўліковыя запісы на скампраметаваных сайтах. Паведамленне магло выглядаць як унутраная перапіска арганізацыі, а некалькім яе супрацоўнікам маглі прыйсці падобныя лісты.
Пароль у асобнай выяве і зашыфраваны архіў змяняюць тое, што бачыць паштовы фільтр. У першым паведамленні няма файла для аналізу; у наступным змесціва архіва можа застацца недаступным для праверкі, калі сістэма не распакоўвае такія ўкладанні. Пры гэтым сам пароль ёсць у лісце і можа выглядаць для чалавека як звычайная частка абмену дакументамі. Падазронай робіцца менавіта сукупнасць прыкмет: адказ на першапачатковы ліст, архіў у працяг перапіскі і выява, патрэбная для яго адкрыцця.
Што запускаецца замест дакумента
У адным з варыянтаў архіў утрымліваў віртуальны дыск VHDX. На ім знаходзіліся сапраўдны PDF-прыманка і ярлык Windows LNK, замаскіраваны пад PDF. Калі чалавек запускаў ярлык, адкрываўся дакумент-прыманка, але адначасова выконваўся сцэнар. Ён выкарыстоўваў штатныя кампаненты Windows, каб атрымаць з аддаленага рэсурсу ўсталёўнік MSI. Бачны дакумент таму мог адцягнуць увагу ад працэсаў, якія ўжо запусціліся ў сістэме.
У пазнейшым варыянце запаролены RAR змяшчаўся ў ZIP, а ўнутры быў ярлык. Пасля яго запуску conhost.exe і curl атрымлівалі PDF з сервера нападнікаў. PowerShell здабываў з гэтага файла закадаваныя даныя і выконваў наступную каманду для загрузкі ўсталёўніка. PDF у гэтай схеме служыў таксама носьбітам схаванага змесціва. Гэта тлумачыць, чаму адной праверкі тыпу файла або яго бачнай вокладкі недастаткова для разумення паводзін укладання.
Абедзве схемы раздзяляюць дастаўку і выкананне. Прысутнасць архіва ў паштовай скрыні сведчыць пра спробу даставіць прынаду, але не пра тое, што бэкдор усталяваны. Іншая карціна ўзнікае, калі файл з архіва запускаецца: звычайныя сістэмныя праграмы атрымліваюць кампаненты з інфраструктуры нападнікаў, а ўсталёўнік перадае працу запланаваным задачам. Гэтая мяжа важная пры ацэнцы інцыдэнту: паведамленне, распакаванне і запуск пакідаюць розныя сляды.
Як запланаваныя задачы дастаўляюць CosmicPulse
Усталёўнік RedFlick ствараў задачы з назвамі, падобнымі да службовых кампанентаў сеткі і абслугоўвання Windows. Internet Quality Test Connection перадавала на сервер нападнікаў імя камп’ютара або сеткі і імя карыстальніка; яна таксама магла звяртацца да аддаленай бібліятэкі праз шлях WebDAV. Network Configuration Manager падрыхтоўвала працу WebDAV, каб сістэма апрацоўвала аддалены рэсурс як файлавы шлях. Такі шлях дае магчымасць выкарыстоўваць звыклыя механізмы Windows для атрымання кампанентаў праз сетку.
System Health Monitor выклікала control.exe для доступу да наступнага кампанента на аддаленым серверы. Загрузчык выдаваў сябе за элемент панэлі кіравання Windows і ўсталёўваў CosmicPulse — бэкдор на Python. Назвы задач выглядаюць звычайна, але іх каманды, аддаленыя адрасы і сувязь з раней запушчаным ярлыком паказваюць іх ролю. У назіраным інцыдэнце CosmicPulse быў усталяваны праз адну з такіх задач; гэта пацвярджае працаздольнасць ланцужка, але не азначае, што ён спрацаваў на кожным атрыманым архіве.
Пераход да задач зніжае патрэбу ў далейшых дзеяннях чалавека пасля запуску прынады. Адна задача збірае пачатковыя звесткі пра прыладу, іншая забяспечвае доступ да аддаленага рэсурсу, яшчэ адна запускае загрузчык. Для расследавання істотная сувязь гэтых падзей у часе: калі задачы з’явіліся пасля адкрыцця файла з ліста і звярталіся да незнаёмай інфраструктуры, гэта значна выразнейшая прыкмета, чым кожная назва або сістэмная праграма паасобку.
Якія сляды застаюцца ў пошце і на прыладзе
У паштовых журналах паслядоўнасць можна аднавіць па першаму паведамленню без укладання, адказу супрацоўніка і наступнаму лісту з запароленым архівам. Выява з паролем і розніца паміж імем адпраўніка ды сапраўдным даменам дадаюць кантэкст. Такая праверка паказвае, каму даслалі прынаду і ці быў кантакт працягнуты. Яна сама па сабе не адказвае, ці адкрыў чалавек архіў і ці выканаўся файл.
На канчатковай прыладзе карысна суаднесці час распакавання з адкрыццём VHDX або запускам LNK, пасля чаго шукаць звязаныя выклікі conhost.exe, curl, PowerShell, msiexec.exe і control.exe. Асобныя праграмы з гэтага спісу маюць законнае прымяненне. Падазроным становіцца іх паслядоўны запуск ад файла з архіва разам са стварэннем незнаёмых задач і сеткавымі зваротамі, якіх чакае апісаны ланцуг. Даныя паштовай абароны і EDR тут адказваюць на розныя пытанні: што было дастаўлена і што сапраўды выканалася.
Кампаніі былі накіраваныя на ўкраінскіх адрасатаў, а таксама на дзяржаўныя структуры, няўрадавыя арганізацыі, аналітычныя цэнтры і фінансавыя ўстановы, звязаныя з падтрымкай Украіны. Для арганізацый у Беларусі, якія працуюць у гэтых сферах, гэта падстава звяртаць увагу на канкрэтныя паведамленні і паводзіны прылад, а не лічыць сваю краіну пацверджаным месцам заражэння. Калі супрацоўнік запусціў файл з такога архіва, далейшы ход інцыдэнту вызначаюць створаныя задачы, іх сеткавыя злучэнні і наяўнасць CosmicPulse на адпаведнай прыладзе.
Чытайце таксама:
Падобныя артыкулы


Ліст узломвае Zimbra без кліку — патч не выдаляе ўжо ўсталяваны бэкдор

Passkey ці код з аўтэнтыфікатара: фішынг вырашае выбар

Notion ці Obsidian: афлайн-рэжым не робіць воблачныя нататкі лакальнымі

Microsoft: час ад выяўлення ўразлівасці да атакі скараціўся да сутак

Signal ці WhatsApp: аднолькавы пратакол не хавае аднолькавыя даныя
Падпішыцеся на нашу рассылку
Атрымлівайце свежыя навіны пра Web3, ШІ і крыптавалюты проста на пошту.