
Wprowadzenie do problemu / definicja
Grupa Star Blizzard, łączona z rosyjskimi operacjami cyberwywiadowczymi, prowadzi ukierunkowane kampanie phishingowe przeciwko organizacjom związanym z Ukrainą. Najnowsza aktywność pokazuje wyraźną zmianę taktyki: zamiast prostego wyłudzania poświadczeń atakujący wykorzystują fałszywe zaproszenia na wydarzenia i pozornie wiarygodne dokumenty, aby doprowadzić do instalacji tylnej furtki w systemach Windows.
To podejście wpisuje się w szerszy trend łączenia socjotechniki z natywnymi mechanizmami systemowymi. W praktyce oznacza to większą skuteczność ataku, wyższą wiarygodność korespondencji oraz trudniejszą detekcję na wczesnym etapie incydentu.
W skrócie
- Kampania objęła ponad 100 organizacji, głównie w USA i Wielkiej Brytanii.
- Napastnicy podszywali się pod think tanki, NGO oraz instytucje związane z polityką i wsparciem Ukrainy.
- Pierwszy e-mail nie zawierał złośliwego załącznika; właściwy ładunek był dostarczany dopiero po odpowiedzi ofiary.
- Infekcja wykorzystywała archiwa ZIP lub RAR zabezpieczone hasłem oraz pliki LNK udające dokumenty PDF.
- Końcowym efektem było wdrożenie backdoora CosmicPulse i utrwalenie dostępu przez zaplanowane zadania systemu Windows.
Kontekst / historia
Star Blizzard od lat pozostaje jednym z najbardziej rozpoznawalnych podmiotów prowadzących operacje cyberespionage. Wcześniejsze kampanie tej grupy koncentrowały się głównie na spear-phishingu ukierunkowanym na przejęcie danych logowania oraz uzyskanie dostępu do poczty elektronicznej i zasobów chmurowych ofiar.
Obecna kampania wskazuje jednak na dalszą profesjonalizację działań. Szczególnie istotne jest odejście od prostych wiadomości z podejrzanymi załącznikami na rzecz wieloetapowego modelu kontaktu. Atakujący najpierw budują relację i wiarygodność, a dopiero później dostarczają złośliwy artefakt. Taki schemat zwiększa prawdopodobieństwo, że odbiorca potraktuje dalszą korespondencję jako autentyczną.
Na uwagę zasługuje również infrastruktura używana do wysyłki wiadomości. Zamiast polegać wyłącznie na bezpłatnych usługach pocztowych, operatorzy wykorzystywali przejęte konta e-mail osadzone na serwerach WordPress i cPanel. Dla obrońców oznacza to większe trudności w filtrowaniu ruchu wyłącznie na podstawie reputacji domeny lub nadawcy.
Analiza techniczna
Łańcuch infekcji został zaprojektowany tak, aby ograniczyć szansę wykrycia przez systemy bezpieczeństwa. Pierwsza wiadomość miała charakter organizacyjny i nie zawierała bezpośredniego ładunku. Dopiero po odpowiedzi ofiary wysyłano archiwum chronione hasłem oraz obraz z hasłem do otwarcia pliku. Taki model utrudnia analizę treści przez bramki e-mail i sandboxy.
Kluczowym elementem był plik LNK podszywający się pod dokument PDF. Po jego uruchomieniu wykonywane były polecenia systemowe inicjujące pobranie instalatora MSI z infrastruktury zdalnej. W zależności od wariantu ataku stosowano różne techniki pobierania kolejnego etapu, w tym ukryte skrypty i narzędzia wbudowane w system.
Instalator MSI odpowiadał za utworzenie zaplanowanych zadań Windows, które miały wyglądać jak legalne komponenty systemowe lub sieciowe. Ten mechanizm zapewniał trwałość, obsługę komunikacji z infrastrukturą dowodzenia oraz uruchamianie kolejnych etapów malware. Nazwy zadań były dobierane w taki sposób, aby nie wzbudzać podejrzeń podczas pobieżnej kontroli hosta.
W dalszej fazie instalowany był downloader maskowany jako element Panelu sterowania, a następnie wdrażano CosmicPulse, opisywany jako backdoor napisany w Pythonie. Taki komponent umożliwia zdalne wykonywanie poleceń, pobieranie dodatkowych modułów oraz utrzymanie trwałego dostępu do zainfekowanej stacji roboczej.
Istotnym elementem opisywanego łańcucha jest także wykorzystanie harmonogramu zadań jako centralnego składnika mechanizmu RedFlick. To podejście dobrze wpisuje się w techniki living-off-the-land, ponieważ opiera się na natywnych funkcjach systemu Windows i ogranicza użycie bardziej oczywistych narzędzi persistence. W efekcie skuteczna detekcja wymaga korelacji telemetrii procesów, artefaktów harmonogramu, połączeń sieciowych oraz nietypowych uruchomień komponentów takich jak control.exe.
Konsekwencje / ryzyko
Skala ryzyka jest wysoka, zwłaszcza dla administracji publicznej, organizacji pozarządowych, think tanków, środowisk eksperckich oraz firm zaangażowanych w kwestie geopolityczne i wsparcie Ukrainy. Przejęcie jednej stacji roboczej może umożliwić pozyskanie poufnej korespondencji, dokumentów roboczych, danych uwierzytelniających i informacji strategicznych.
Zagrożenie ma również wymiar operacyjny. Podszywanie się pod renomowane instytucje zwiększa szansę interakcji z wiadomością, a rozciągnięty w czasie charakter kampanii sugeruje działania nastawione na długofalowe pozyskiwanie dostępu do środowisk o dużej wartości wywiadowczej. Dla zespołów SOC i IR szczególnie niebezpieczne jest to, że pierwszy kontakt może wyglądać całkowicie nieszkodliwie.
Dodatkowym problemem jest wykorzystanie legalnych usług i przejętej infrastruktury. Klasyczne blokowanie wskaźników kompromitacji może okazać się niewystarczające, jeśli organizacja nie prowadzi analizy behawioralnej i nie monitoruje anomalii w zakresie procesów, harmonogramu zadań oraz ruchu wychodzącego.
Rekomendacje
Organizacje narażone na podobne kampanie powinny wdrożyć wielowarstwowe środki ochrony, obejmujące zarówno technologię, jak i procedury operacyjne. Szczególnej uwagi wymaga korespondencja dotycząca wydarzeń, spotkań, webinarów i inicjatyw eksperckich, zwłaszcza jeśli po wstępnej wymianie wiadomości pojawia się archiwum zabezpieczone hasłem.
- Weryfikować nietypowe zaproszenia i materiały eventowe poza kanałem e-mail, np. telefonicznie lub przez inny zaufany kontakt.
- Monitorować środowisko pod kątem plików LNK, uruchomień MSI z katalogów tymczasowych oraz nowych zaplanowanych zadań.
- Analizować anomalie związane z control.exe, WebDAV i nietypowymi połączeniami wychodzącymi.
- Ograniczać możliwość uruchamiania skryptów i binariów z niezaufanych źródeł oraz wdrażać kontrolę aplikacji i reguły attack surface reduction.
- Stosować phishing-resistant MFA, centralizację logów i dłuższą retencję danych telemetrycznych.
- Przygotować scenariusze reagowania obejmujące izolację hosta, analizę artefaktów MSI i LNK, przegląd zaplanowanych zadań oraz reset poświadczeń.
W środowiskach wysokiego ryzyka zasadne jest także aktywne threat hunting oparte na IOC, TTP oraz zdarzeniach związanych z persistence i command-and-control. Organizacje związane z polityką, dyplomacją i bezpieczeństwem powinny traktować nietypową korespondencję eventową jako potencjalną próbę cyberwywiadu.
Podsumowanie
Kampania Star Blizzard pokazuje, że nowoczesne operacje cyberszpiegowskie coraz częściej łączą wiarygodną socjotechnikę, przejętą infrastrukturę i natywne mechanizmy systemowe w celu uzyskania trwałego dostępu do środowiska ofiary. W tym przypadku szczególnie skuteczny okazał się model wieloetapowego kontaktu oraz użycie fałszywych zaproszeń na wydarzenia jako pretekstu do dostarczenia malware.
Dla obrońców kluczowe staje się połączenie świadomości użytkowników, wysokiej jakości telemetrii endpointów, monitorowania harmonogramu zadań oraz aktywnego polowania na zagrożenia. Podmioty związane z tematyką Ukrainy powinny uznać ten wektor ataku za bieżące, realne i strategicznie istotne zagrożenie.
Źródła
- Russia’s Star Blizzard Targets 100+ Organizations With Fake Event Invites to Deliver Backdoor — https://thehackernews.com/2026/09/russias-star-blizzard-targets-100.html
- Microsoft Threat Intelligence: Star Blizzard uses fake event invites and RedFlick/CosmicPulse tradecraft — https://www.microsoft.com/en-us/security/blog/
- NCSC: Advisory and background on Star Blizzard / targeted spear-phishing activity — https://www.ncsc.gov.uk/
- Digital Security Lab Ukraine: Analysis of fake invitation campaigns targeting civil society — https://dslua.org/
- Trellix: Research on related lure activity and mobile exploit delivery context — https://www.trellix.com/