Російські хакери Star Blizzard (ФСБ) через фейкові запрошення на конференції розносять бекдор CosmicPulse. Як працює техніка RedFlick і як захиститися.
29 вересня 2026 року команда Microsoft Threat Intelligence опублікувала звіт, у якому детально описала, як російське державне угруповання Star Blizzard протягом 2026 року змінило свою тактику та перейшло від точкового фішингу до масштабних кампаній із доставкою шкідливого ПЗ через нову техніку, яку Microsoft називає RedFlick. Головна приманка — фейкові запрошення на закриті конференції та круглі столи. За даними Microsoft, з січня 2026 року угруповання провело щонайменше 13 окремих великих кампаній, які зачепили понад 100 організацій, переважно у США та Великій Британії, але перші удари були спрямовані саме на Україну.
Хто такі Star Blizzard і чому це стосується України
Star Blizzard — не нова назва. Ще в грудні 2023 року кібербезпекові агентства США, Великої Британії, Австралії, Канади та Нової Зеландії у спільній рекомендації заявили, що це угруповання «майже напевно» підпорядковане Центру 18 Федеральної служби безпеки (ФСБ) РФ. Агентство CISA (США) офіційно атрибутує Star Blizzard саме до цієї структури.
Історично група спеціалізувалася на кібершпигунстві: крала паролі від електронної пошти, видаючи себе за знайомих цілі, а з 2023 року активно використовувала фейкові запрошення на конференції та заходи як приманку. У різні роки її жертвами ставали політики, журналісти, науковці, правозахисники та громадські активісти. Раніше група фігурувала в звітах під різними назвами — зокрема ColdRiver, Callisto Group та Seaborgium, — але йдеться про одного й того ж атакуючого зі стабільним почерком: терплячий, багатоетапний фішинг, замаскований під звичайне ділове листування. Для української аудиторії це не абстрактна загроза, а цілком конкретна: перші кампанії 2026 року, зафіксовані в січні та лютому, були спрямовані саме на Україну.
Тоді зловмисники видавали себе за українські державні органи та розсилали користувачам української пошти Ukr.net повідомлення про податкову перевірку або несплачений штраф. Саме ці перші кампанії, на думку Microsoft, Star Blizzard могла використати як полігон для обкатки нових інструментів, перш ніж розширити атаки на західні організації.
Від точкового фішингу до масових кампаній
Головна зміна 2026 року — перехід від винятково точкового spear-phishing до масштабніших операцій. За словами Microsoft, Star Blizzard почала розсилати кампанії обсягом від десятків до сотень листів кожна, чого раніше за цією групою не спостерігали. Це вказує на використання платформи масової розсилки, яка автоматизує виконання кампаній і розширює початковий пул цілей.
Змінилася й інфраструктура. Починаючи з березня 2026 року, угруповання розсилало листи з облікових записів електронної пошти на зламаних сайтах на WordPress та cPanel — Microsoft з високою впевненістю вважає, що ці сайти були зламані саме для цієї мети. Раніше група переважно користувалася безкоштовними поштовими сервісами, зокрема Proton та споживчими акаунтами Microsoft.
Розширення цілей також показове: якщо перші атаки були сфокусовані на Україні, то з березня група атакує неурядові організації, аналітичні центри, уряди та фінансові установи по всьому світу — особливо ті, що політично чи фінансово підтримують Україну. Microsoft також фіксувала атаки одразу на кількох співробітників однієї організації, причому листи часто були оформлені так, ніби надійшли всередині самої організації.
RedFlick: нова техніка доставки шкідливого ПЗ
Найпомітніше нововведення — техніка доставки, яку Microsoft відстежує під назвою RedFlick. Її суть у тому, щоб ініціювати набір запланованих завдань Windows (scheduled tasks), які розгортають фірмовий бекдор групи — CosmicPulse. Головна відмінність від попереднього підходу, який використовував ланцюжки ClickFix: якщо раніше жертві доводилося виконати кілька дій, то RedFlick потребує лише однієї взаємодії користувача. Це суттєво знижує поріг компрометації.
Схема зараження виглядає так:
- Перший лист без вкладення. Повідомлення містить лише запрошення та прохання відповісти. Жодного шкідливого файлу в першому листі немає — так лист легше проходить поштові фільтри безпеки.
- Відповідь жертви. Якщо людина відповідає, зловмисники надсилають наступний лист із захищеним паролем архівом RAR або ZIP.
- Пароль — у картинці. Пароль від архіву передається зображенням у тілі листа, що ускладнює автоматичне виявлення.
- Вміст архіву. У різних кампаніях це були файли віртуального жорсткого диска (VHDX) або ярлики Windows (LNK), замасковані під PDF-документи.
- Запуск ланцюжка. Ярлики запускають скрипти та легальні утиліти Windows, які викачують додаткові компоненти з інфраструктури зловмисників.
- MSI та заплановані завдання. Інсталятор MSI створює заплановані завдання, які через control.exe завантажують і виконують завантажувач CosmicPulse, замаскований під аплет Панелі керування (CPL).
З квітня 2026 року інсталятори RedFlick створювали заплановані завдання, які збирали базову інформацію про хост, умикали WebDAV-доступ і витягували компоненти для встановлення бекдора. У липні група додала ще один шар маскування: захищений паролем RAR-архів поміщали всередину ZIP-файлу, а вкладений ярлик завантажував PDF із закодованими даними, які PowerShell витягував і виконував для отримання MSI-інсталятора.
CosmicPulse: що це за бекдор
Кінцеве корисне навантаження — CosmicPulse, бекдор на Python. Він дає зловмисникам постійний віддалений доступ до скомпрометованої машини Windows. Саме цей завантажувач раніше фігурував у звітах інших дослідників під назвами NOROBOT або BAITSWITCH — його згадували, зокрема, аналітики Zscaler і Google Threat Intelligence у контексті атак ColdRiver (попередня назва Star Blizzard).
Мета бекдора — не вимагання грошей, а тривале шпигунство: викрадення листування, облікових даних, документів та іншої конфіденційної інформації в організацій, які працюють із чутливою зовнішньополітичною та безпековою тематикою. Вибір Python для бекдора показовий: такі інструменти простіше модифікувати та переносити між системами, а сам код легше приховувати серед легітимних скриптів. Додаткову гнучкість атакуючим дає використання штатних механізмів Windows — запланованих завдань, аплетів Панелі керування та WebDAV, — які рідше викликають підозру в системах моніторингу, ніж екзотичне шкідливе ПЗ. Показово, що Microsoft підтвердила принаймні один випадок, коли RedFlick зв'язався з віддаленою інфраструктурою, створив заплановані завдання та розгорнув CosmicPulse, забезпечивши постійний доступ до ураженої точки.
Соціальна інженерія: фейкові запрошення та інші приманки
Основний прийом соціальної інженерії — запрошення на ексклюзивні заходи, нібито організовані відомими аналітичними центрами чи неурядовими організаціями. Microsoft наводить як приклади Chatham House та Atlantic Council. Частина листів оформлена так, ніби вони прийшли від колег всередині організації жертви.
Окрім запрошень, у різних кампаніях використовували й інші приманки: повідомлення про податкову перевірку та штрафи (для користувачів Ukr.net), повідомлення про відключення води в готелях Києва та повідомлення про оплату для персоналу міжнародної фінансової організації.
Важлива деталь для української спільноти: Microsoft зазначає, що техніки цих кампаній перетинаються з червневою операцією, яку задокументувала українська лабораторія Digital Security Lab Ukraine. Та кампанія використовувала фейкові запрошення на Ukraine Recovery Conference (Конференцію з відновлення України) і була спрямована проти українських громадських організацій. Порівняння The Hacker News виявило два спільні індикатори в обох звітах: IP-адресу 103.160.59[.]97 та домен secure-dns-hub[.]com.
DarkSword та Evilginx: атаки на iPhone і обхід двофакторки
Окрема лінія атак Star Blizzard спрямована проти власників iPhone. Microsoft повідомила, що частина людей, які відповіли на запрошення, оформлене від імені Atlantic Council, замість Windows-бекдора отримала посилання на DarkSword — набір для експлуатації вразливостей iPhone. Дослідники Trellix виявили чотири такі листи, надіслані 26 березня. За порадою Trellix, користувачам слід оновити iPhone до iOS 26.3 або новішої версії, яка закриває всі шість уразливостей, що їх використовує DarkSword, а там, де оновлення поки неможливе, — увімкнути Lockdown Mode (режим ізоляції).
Крім того, група продовжує використовувати фішингові кампанії з викраденням паролів через інструмент Evilginx. Його небезпека в тому, що він здатен перехоплювати не лише паролі, а й сесійні cookie — тобто обходити двофакторну автентифікацію, якщо вона побудована лише на одноразових кодах.
Як захиститися: практичні поради
Microsoft адресує рекомендації насамперед урядовим установам, неурядовим організаціям та аналітичним центрам, які працюють над українською тематикою або підтримують Україну. Але більшість порад корисні для будь-якої організації:
- Перевіряйте запрошення через окремий канал. Перш ніж відповідати на запрошення на захід чи відкривати архів, зв'яжіться з організатором напряму через офіційний сайт або відомого контакта — не відповідаючи на сам лист.
- Насторожуйтеся архівів із паролем у картинці. Захищений паролем RAR/ZIP, пароль до якого надіслано зображенням, — класична ознака цієї кампанії.
- Шукайте сліди компрометації. Перевірте наявність підозрілих запланованих завдань Windows і спрацювань антивірусу за сигнатурами Trojan:Script/RedFlick та Backdoor:Python/CosmicPulse.
- Увімкніть автоматизоване реагування. Налаштуйте автоматичне розслідування та усунення загроз у повному автоматичному режимі, щоб endpoint-захист реагував на інциденти негайно.
- Оновіть iPhone. Встановіть iOS 26.3 або новішу, а для груп підвищеного ризику — увімкніть Lockdown Mode.
- Використовуйте стійку до фішингу автентифікацію. Оскільки Evilginx перехоплює cookie та коди 2FA, віддавайте перевагу апаратним ключам (FIDO2/Passkey), які не піддаються такому перехопленню.
- Перевірте облікові дані на витоки. Якщо паролі співробітників уже могли потрапити у відкриті витоки, скористайтеся нашим безкоштовним інструментом перевірки витоків даних.
- Розширте горизонт пошуку загроз. Microsoft опублікувала готові hunting-запити та індикатори компрометації для цих кампаній. Стандартні запити за замовчуванням охоплюють лише 7 днів історії, тож для виявлення цих атак їх варто розширити на кілька місяців назад — кампанії тривають місяцями.
- Навчайте команду. Ця атака починається з людини, яка відповідає на «нормальний» лист. Базові навички кібергігієни — найдешевший захист. Поглибити знання допоможе матеріал про навчання кібербезпеці з нуля.
Висновок
Star Blizzard демонструє, як державне шпигунське угруповання методично вдосконалює свої інструменти: масові розсилки замість точкового фішингу, зламані сайти як поштова інфраструктура, одноетапна схема RedFlick замість багатокрокового ClickFix і бекдор CosmicPulse на Python. Але найсильніша зброя групи — не техніка, а соціальна інженерія: запрошення на конференції, оформлені від імені відомих організацій, яким важко не повірити.
Для українських організацій, громадських ініціатив та всіх, хто працює з тематикою національної безпеки, головний висновок простий: будь-яке несподіване запрошення на захід чи «термінове» повідомлення від держустанови варто перевіряти через незалежний канал, перш ніж відповідати. Саме ця секунда обережності ламає весь ланцюжок RedFlick ще до того, як він запуститься.