Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    LLMjacking: як кіберзлочинці наживаються на корпоративних ШІ-акаунтах і як захистити бізнес
    LLMjacking: як кіберзлочинці наживаються на корпоративних ШІ-акаунтах і як захистити бізнес
    01.10.2026
    lunex infostiler drajver amd byovd
    Інфостілер Lunex «засліплює» антивіруси через драйвер AMD і краде паролі українських користувачів
    28.09.2026
    Що таке OSINT: як працює розвідка з відкритих джерел і хто такі осінтери
    Що таке OSINT: як працює розвідка з відкритих джерел і хто такі осінтери
    28.09.2026
    Теорія мертвого інтернету: як ШІ-агенти та боти перетворили конспірологію на статистику
    Теорія мертвого інтернету: як ШІ-агенти та боти перетворили конспірологію на статистику
    25.09.2026
    Рейдж-бейт: як працює маніпуляція гнівом у соцмережах
    Рейдж-бейт: що це таке, як працює маніпуляція гнівом у соцмережах і як її розпізнати
    24.09.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Star Blizzard атакує організації, повʼязані з Україною: фейкові запрошення на заходи ведуть до бекдору CosmicPulse
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Новини / Star Blizzard атакує організації, повʼязані з Україною: фейкові запрошення на заходи ведуть до бекдору CosmicPulse

Star Blizzard атакує організації, повʼязані з Україною: фейкові запрошення на заходи ведуть до бекдору CosmicPulse

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Головний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.
Follow:
30.09.2026
Поширити
10 хв. читання
Star Blizzard атакує організації, повʼязані з Україною: фейкові запрошення на заходи ведуть до бекдору CosmicPulse

Російське державне хакерське угруповання Star Blizzard розсилає фальшиві запрошення на конференції та заходи, щоб змусити жертв встановити бекдор на компʼютери з Windows. Про це йдеться у звіті Microsoft Threat Intelligence, опублікованому 29 вересня 2026 року.

Зміст
  • Хто стоїть за атаками
  • Україна як полігон
  • Від ClickFix до RedFlick
  • Як виглядає приманка
  • Як бекдор потрапляє в систему
  • Що варто перевірити

Під прицілом — українські громадяни та установи, а також міжнародні неурядові організації, аналітичні центри, уряди й фінансові інституції, що політично чи фінансово підтримують Україну. За даними Microsoft, кампанії зачепили понад 100 організацій — переважно у США та Великій Британії. Щонайменше в одному випадку на компʼютер жертви було встановлено бекдор — програму для прихованого віддаленого доступу. Скільки саме організацій зазнали зламу, компанія не розголошує.

Хто стоїть за атаками

У грудні 2023 року спецслужби США, Великої Британії, Австралії, Канади та Нової Зеландії у спільному попередженні заявили, що Star Blizzard майже напевно діє у структурі Центру 18 Федеральної служби безпеки росії. Угруповання також відоме як SEABORGIUM, COLDRIVER, Callisto та TA446. Воно давно викрадає паролі до електронної пошти, видаючи себе за людей, яких знають його жертви.

Ще у 2023 році угруповання використовувало як приманку фальшиві запрошення на конференції: спершу листувалося з ціллю і лише потім надсилало шкідливе посилання. У 2026 році воно вперше перейшло від поодиноких точкових атак до масових розсилок. Microsoft нарахувала щонайменше 13 таких кампаній, кожна з яких налічувала від десятків до сотень листів, — і це на додачу до звичного для угруповання точкового фішингу.

Україна як полігон

Перші кампанії, у січні та лютому, імітували звернення українських органів влади: користувачам поштового сервісу Ukr.net надходили фальшиві повідомлення про результати податкової перевірки та списання коштів для сплати штрафу. З березня угруповання вийшло за межі України. У Microsoft припускають, що Україна могла слугувати майданчиком для випробування нових можливостей перед атаками на глобальні цілі.

Українська тематика втім не зникла. У липні готелі Києва отримували фальшиві повідомлення про тимчасове відключення водопостачання, а в серпні працівникам міжнародної фінансової організації надсилали нібито платіжне повідомлення.

Microsoft також повʼязує техніки угруповання з червневою кампанією проти українського громадянського суспільства, яку описала Лабораторія цифрової безпеки (Digital Security Lab Ukraine). Починаючи з 10 червня 2026 року зловмисники від імені польського політика Павла Коваля розсилали фальшиві запрошення на Конференцію з питань відновлення України (Ukraine Recovery Conference). Серед адресатів були журналісти, економісти та адвокаційні платформи, які працюють над євроатлантичною інтеграцією, конфіскацією російських активів і притягненням росії до відповідальності за воєнні злочини. Лабораторія не назвала атакувальників і не змогла отримати фінальне корисне навантаження.

Як встановило видання The Hacker News, два індикатори компрометації фігурують і у списку Microsoft, і в червневому звіті: IP-адреса 103.160.59[.]97 та домен secure-dns-hub[.]com. Проте сам по собі цей збіг не доводить, що обидві кампанії провело одне угруповання. За даними Microsoft, домен secure-dns-hub[.]com досі використовується в активних кампаніях.

Від ClickFix до RedFlick

З березня розсилки ведуться з поштових акаунтів, створених на сайтах під керуванням WordPress і cPanel. У Microsoft з високим ступенем упевненості вважають, що угруповання зламало ці сайти саме з цією метою. Раніше зловмисники переважно користувалися безкоштовними поштовими сервісами на кшталт Proton та споживчими акаунтами Microsoft.

Змінився й спосіб зараження. У 2025 році Star Blizzard поширювало шкідливе ПЗ через фальшиві сторінки CAPTCHA, які змушували жертв власноруч запускати команди, — цей метод відомий як ClickFix. Такий ланцюжок вимагав від жертви кількох дій. Цього року угруповання перейшло на техніку, яку Microsoft назвала RedFlick: їй достатньо однієї взаємодії користувача. RedFlick використовує заплановані завдання — задачі, які Windows виконує автоматично, — щоб встановити бекдор CosmicPulse.

Як виглядає приманка

Організаторами заходів у запрошеннях указано відомі аналітичні центри та неурядові організації — зокрема Chatham House, Atlantic Council та Міжнародний інститут стратегічних досліджень (IISS). Чимало листів складено так, ніби вони надходять зсередини організації-цілі.

Перший лист зазвичай не містить вкладень. Якщо адресат відповідає, зловмисники надсилають захищений паролем архів RAR або ZIP, а сам пароль подають у вигляді зображення. Як пояснюють у Лабораторії цифрової безпеки, так шкідливий файл потрапляє лише до тих, хто вже зацікавився, а перший лист без вкладень легко проходить поштові фільтри.

Одна з березневих кампаній працювала інакше. За даними Microsoft, ті, хто відповів на запрошення від імені Atlantic Council, отримали замість бекдору для Windows посилання на DarkSword — набір експлойтів для iPhone. Про березневі листи угруповання з тематикою Atlantic Council, а також про різке зростання обсягів його розсилок повідомляла і компанія Proofpoint.

Trellix виявила чотири такі листи, надіслані 26 березня протягом 66 хвилин. Кожен імітував звернення президента Atlantic Council Фредеріка Кемпе й запрошував адресата, звертаючись до нього на імʼя, на закриту стратегічну дискусію. Серед цілей — посадовці офісу президента однієї з центральноєвропейських країн, міністерства закордонних справ європейської держави, федерального відомства США та європейської аерокосмічної компанії. У тому, що листи вели саме до DarkSword, Trellix упевнена із середнім ступенем: сторінки з експлойтами на момент дослідження вже не працювали, а код експлойта отримати не вдалося.

Як бекдор потрапляє в систему

Microsoft відстежила кілька версій ланцюжка зараження. В усіх атаку запускає файл-ярлик (LNK), замаскований під PDF, а інсталяційний пакет Windows Installer (MSI) створює заплановані завдання.

Схема ланцюжка зараження Star Blizzard: ZIP-архів із паролем містить RAR-архів з ярликом LNK, який завантажує PDF із прихованим кодом PowerShell, а той встановлює MSI-пакет, що створює заплановані завдання
Ланцюжок зараження липневої кампанії Star Blizzard. Схема: Microsoft Threat Intelligence, переклад CyberCalm

Відкриття ярлика непомітно запускає команди, які завантажують інсталятор з віддаленого сервера. У січні ярлик був схований у файлі віртуального диска VHDX, а прихований скрипт завантажував інсталятор за допомогою програми SSH. У липні ярлик завантажував PDF-файл із прихованою командою, яка намагалася отримати інсталятор.

У версії, зафіксованій у квітні, інсталятор створював три заплановані завдання з назвами, що імітують звичайні мережеві компоненти:

  • Internet Quality Test Connection
  • Network Configuration Manager
  • System Health Monitor

Перше завдання надсилає імʼя компʼютера та імʼя користувача на командний сервер (C2) угруповання і може запускати додатковий код з віддаленого джерела. Друге налаштовує WebDAV — функцію Windows, яка відкриває вебадресу як звичайну папку. Третє за допомогою control.exe — програми Панелі керування Windows — запускає наступний етап атаки з сервера C2.

Цей етап — завантажувач, замаскований під елемент Панелі керування. Він встановлює CosmicPulse — бекдор, написаний на Python. У попередніх звітах цей завантажувач фігурував під назвами NOROBOT та BAITSWITCH.

Що варто перевірити

Microsoft оприлюднила запити для пошуку загроз (hunting queries) та індикатори компрометації, а також рекомендації для державних органів, неурядових організацій та аналітичних центрів, які працюють над політикою щодо України або підтримують її. Компанія також сповіщає клієнтів, яких вважає цілями атак або вже скомпрометованими.

Організаціям, які можуть опинитися під прицілом, радять:

  1. Перевіряти адреси відправників. У цих кампаніях назва справжньої організації стоїть перед знаком @, а не в домені. За найменших сумнівів варто звʼязатися з відправником за вже відомим номером телефону чи адресою.
  2. Шукати в системі три згадані вище назви запланованих завдань, а також виявлення Microsoft Defender: Trojan:Script/RedFlick, Backdoor:Script/CosmicPulse та Backdoor:Python/CosmicPulse.
  3. Розширити часовий діапазон трьох запитів Defender XDR від Microsoft: в опублікованому вигляді вони охоплюють лише останні 7 днів. Розширений пошук (advanced hunting) у Defender зберігає необроблені дані до 30 днів, тож для перевірки з січня потрібні журнали з довшим терміном зберігання — наприклад, у Microsoft Sentinel.
  4. Блокувати або обмежити вихідні SSH-зʼєднання, які не потрібні для роботи. Січнева версія атаки завантажувала інсталятор саме через SSH.
  5. Увімкнути правила зменшення поверхні атаки (ASR) у Microsoft Defender, що блокують рідкісні, нові або ненадійні виконувані файли та обфусковані скрипти.
  6. Використовувати методи входу, стійкі до фішингу, — наприклад, ключі доступу. Угруповання досі краде паролі за допомогою Evilginx — інструмента, який здатен також викрадати сесійні файли cookie й обходити двофакторну автентифікацію.
  7. Оновити iPhone до iOS 26.3 або новішої версії — вона виправляє всі шість вразливостей, які використовує DarkSword. Для пристроїв, що залишаються на iOS 18, Apple випустила окремі оновлення з виправленнями. Там, де оновлення поки неможливе, Trellix радить увімкнути режим блокування (Lockdown Mode).

Публічний звіт Microsoft не містить конкретних кроків з очищення компʼютера, на якому виявлено ці завдання. Клієнти Defender XDR можуть звернутися до звітів аналітики загроз (threat analytics) компанії — там наведено рекомендовані дії з реагування.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:ClickFixDarkSwordMicrosoftStar Blizzardбекдоркібершпигунстворосіяфішинг
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Безпечний Firefox: як налаштувати браузер для захисту приватності Безпечний Firefox: як налаштувати браузер для захисту приватності
Наступна стаття Linux на десктопі: пʼять чинників, які можуть змінити розклад сил у 2027 році Linux на десктопі: пʼять чинників, які можуть змінити розклад сил у 2027 році

В тренді

Apple випустила iOS 27.0.1: оновлення усуває перезавантаження iPhone 18 Pro через збій Face ID
Apple випустила iOS 27.0.1: оновлення усуває перезавантаження iPhone 18 Pro через збій Face ID
29.09.2026
lunex infostiler drajver amd byovd
Інфостілер Lunex «засліплює» антивіруси через драйвер AMD і краде паролі українських користувачів
28.09.2026
Цифровий слід: що про людину можна знайти в інтернеті за 5 хвилин і як його зменшити
Цифровий слід: що про людину можна знайти в інтернеті за 5 хвилин і як його зменшити
25.09.2026
LLMjacking: як кіберзлочинці наживаються на корпоративних ШІ-акаунтах і як захистити бізнес
LLMjacking: як кіберзлочинці наживаються на корпоративних ШІ-акаунтах і як захистити бізнес
01.10.2026
Теорія мертвого інтернету: як ШІ-агенти та боти перетворили конспірологію на статистику
Теорія мертвого інтернету: як ШІ-агенти та боти перетворили конспірологію на статистику
25.09.2026

Рекомендуємо

Як записати екран у Windows 11 і Windows 10: вбудовані способи
Комп'ютер

Як записати екран у Windows 11 і Windows 10: вбудовані способи

01.10.2026
Як захистити акаунт у соцмережах від зламу: чекліст
Кібербезпека

Як захистити акаунт у соцмережах від зламу: чекліст

24.09.2026
Чи безпечний Telegram? 6 ризиків, про які варто знати
Telegram і WhatsApp

Чи безпечний Telegram: шифрування, дані та шахрайські схеми

24.09.2026
Коди 2FA у менеджері паролів чи в окремому автентифікаторі: що безпечніше
Кібербезпека

Коди 2FA у менеджері паролів чи в окремому автентифікаторі: що безпечніше

23.09.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?