ΑρχικήSecurityΗ Star Blizzard χρησιμοποιεί πλαστές προσκλήσεις για εγκατάσταση Windows backdoor

Η Star Blizzard χρησιμοποιεί πλαστές προσκλήσεις για εγκατάσταση Windows backdoor

Η ομάδα κυβερνοκατασκοπείας Star Blizzard, η οποία συνδέεται με τις ρωσικές υπηρεσίες πληροφοριών, έχει θέσει σε εφαρμογή νέες εκστρατείες ηλεκτρονικού ψαρέματος (phishing), αξιοποιώντας πλαστές προσκλήσεις για συνέδρια και εκδηλώσεις, με στόχο την εγκατάσταση κακόβουλου λογισμικού σε υπολογιστές με Windows. Σύμφωνα με τη Microsoft, οι επιθέσεις αποσκοπούν στην παραπλάνηση χρηστών και οργανισμών που σχετίζονται με την Ουκρανία, ενώ η δραστηριότητα έχει επεκταθεί κυρίως στις Ηνωμένες Πολιτείες και το Ηνωμένο Βασίλειο.

Η Star Blizzard χρησιμοποιεί πλαστές προσκλήσεις για εγκατάσταση Windows backdoor

Από τον Ιανουάριο, η Microsoft έχει καταγράψει περισσότερους από 100 οργανισμούς που επηρεάστηκαν από τις συγκεκριμένες εκστρατείες. Παρότι έχει επιβεβαιωθεί τουλάχιστον μία μόλυνση υπολογιστή, δεν έχει δημοσιοποιηθεί ο ακριβής αριθμός των οργανισμών στους οποίους οι επιτιθέμενοι κατάφεραν να αποκτήσουν πρόσβαση. Η συγκεκριμένη δραστηριότητα αναδεικνύει τους κινδύνους που προκύπτουν όταν οι επιτιθέμενοι εκμεταλλεύονται την εμπιστοσύνη στις επαγγελματικές επικοινωνίες και χρησιμοποιούν μηνύματα που φαίνονται απολύτως νόμιμα.

Ποια είναι η ομάδα Star Blizzard

Η Star Blizzard είναι γνωστή και με άλλες ονομασίες, όπως Callisto Group και ColdRiver, και έχει συνδεθεί με επιχειρήσεις κυβερνοκατασκοπείας που αποδίδονται σε ρωσικούς κρατικούς φορείς. Τον Δεκέμβριο του 2023, υπηρεσίες πληροφοριών και κυβερνοασφάλειας από τις ΗΠΑ, το Ηνωμένο Βασίλειο, την Αυστραλία, τον Καναδά και τη Νέα Ζηλανδία εκτίμησαν ότι η ομάδα λειτουργεί υπό την εποπτεία του Κέντρου 18 της Ομοσπονδιακής Υπηρεσίας Ασφαλείας της Ρωσίας (FSB).

Η ομάδα έχει μακρά ιστορία επιθέσεων phishing, κατά τις οποίες οι δράστες υποδύονται πρόσωπα ή οργανισμούς που είναι γνωστά στα θύματά τους. Βασικός στόχος είναι η υποκλοπή διαπιστευτηρίων ηλεκτρονικού ταχυδρομείου, τα οποία μπορούν να αξιοποιηθούν για πρόσβαση σε εμπιστευτικές πληροφορίες, αλληλογραφία και εταιρικά συστήματα.

Ήδη από το 2023, η Star Blizzard χρησιμοποιούσε προσκλήσεις για συνέδρια και επαγγελματικές εκδηλώσεις ως δόλωμα. Συχνά προηγούνταν ανταλλαγή μηνυμάτων με τον στόχο, ώστε να δημιουργηθεί μια σχέση εμπιστοσύνης πριν από την αποστολή του κακόβουλου συνδέσμου ή αρχείου.

RedFlick: Η νέα μέθοδος εγκατάστασης του CosmicPulse

Η Microsoft εντόπισε τουλάχιστον 13 σημαντικές εκστρατείες της ομάδας μέσα στο 2026, καθεμία από τις οποίες περιλάμβανε δεκάδες ή εκατοντάδες μηνύματα ηλεκτρονικού ταχυδρομείου. Οι επιθέσεις αυτές προστίθενται στη συνήθη δραστηριότητα στοχευμένου phishing της Star Blizzard.

Δείτε επίσης: Οι Ρώσοι hackers Star Blizzard στοχεύουν λογαριασμούς WhatsApp

Από τον Μάρτιο, οι επιτιθέμενοι φέρονται να χρησιμοποιούν παραβιασμένους λογαριασμούς ηλεκτρονικού ταχυδρομείου σε ιστοτόπους που φιλοξενούνται μέσω WordPress και cPanel. Η αλλαγή αυτή διαφοροποιεί την τακτική τους από προηγούμενες επιχειρήσεις, στις οποίες βασίζονταν περισσότερο σε δωρεάν υπηρεσίες email, όπως το Proton, αλλά και σε λογαριασμούς Microsoft για ιδιώτες.

Η νεότερη τεχνική, την οποία η Microsoft ονομάζει RedFlick, βασίζεται στη χρήση προγραμματισμένων εργασιών των Windows (Scheduled Tasks), δηλαδή λειτουργιών που επιτρέπουν την αυτόματη εκτέλεση ενεργειών σε καθορισμένα χρονικά διαστήματα ή υπό συγκεκριμένες συνθήκες. Μέσω αυτής της διαδικασίας εγκαθίσταται το CosmicPulse, ένα backdoor βασισμένο στην Python.

Το CosmicPulse μπορεί να επιτρέψει στους επιτιθέμενους να διατηρούν πρόσβαση σε έναν μολυσμένο υπολογιστή και να εκτελούν πρόσθετες ενέργειες μέσω απομακρυσμένων εντολών. Αυτό δημιουργεί τον κίνδυνο περαιτέρω παραβίασης, ανάλογα με τα δικαιώματα του χρήστη και τις δυνατότητες που ενεργοποιούνται κατά την επίθεση.

Πώς λειτουργεί η παγίδα των πλαστών προσκλήσεων

Τα μηνύματα εμφανίζονται συχνά ως προσκλήσεις από γνωστά κέντρα μελετών και οργανισμούς, όπως το Chatham House και το Atlantic Council, ή ως επικοινωνίες που φαίνεται να προέρχονται από τον ίδιο τον οργανισμό του παραλήπτη.

Σε αρκετές περιπτώσεις, το πρώτο email δεν περιέχει κανένα συνημμένο αρχείο. Αντίθετα, προσκαλεί τον παραλήπτη να απαντήσει ή να επιβεβαιώσει τη συμμετοχή του. Μόνο μετά την απάντηση αποστέλλεται ένα αρχείο ZIP ή RAR που προστατεύεται με κωδικό πρόσβασης. Ο κωδικός εμφανίζεται μέσα σε εικόνα, μια επιλογή που μπορεί να δυσκολέψει ορισμένους αυτοματοποιημένους ελέγχους ασφαλείας.

Το περιεχόμενο των μηνυμάτων προσαρμόζεται ανάλογα με τον στόχο. Τον Ιανουάριο και τον Φεβρουάριο, οι δράστες εμφανίζονταν ως ουκρανικές αρχές και έστελναν πλαστές ειδοποιήσεις για φορολογικούς ελέγχους και πρόστιμα σε χρήστες της υπηρεσίας email Ukr.net. Σε άλλες περιπτώσεις, τα δολώματα αφορούσαν πιθανές διακοπές υδροδότησης σε ξενοδοχεία του Κιέβου ή ειδοποιήσεις πληρωμών προς εργαζομένους διεθνούς χρηματοπιστωτικού οργανισμού.

Η επιλογή θεμάτων που σχετίζονται με την εργασία, τις οικονομικές υποχρεώσεις ή τις επαγγελματικές εκδηλώσεις αυξάνει την πιθανότητα να θεωρηθεί ένα μήνυμα επείγον και αξιόπιστο.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

AmnesiaStealer macOS malware ClickFix επίθεση κλοπή δεδομένων

Από το αρχείο LNK στην εγκατάσταση του κακόβουλου λογισμικού

Η Microsoft έχει εντοπίσει διαφορετικές παραλλαγές της αλυσίδας μόλυνσης, οι οποίες παρουσιάζουν ορισμένα κοινά χαρακτηριστικά. Η διαδικασία ξεκινά συνήθως με ένα αρχείο συντόμευσης των Windows (LNK), το οποίο μεταμφιέζεται σε έγγραφο PDF.

Όταν ο χρήστης ανοίξει τη συντόμευση, εκτελούνται εντολές στο παρασκήνιο, οι οποίες επιχειρούν να κατεβάσουν ένα πρόγραμμα εγκατάστασης από απομακρυσμένο διακομιστή. Σε δείγμα του Ιανουαρίου, χρησιμοποιήθηκε κρυφό script που αξιοποιούσε το SSH για τη λήψη του αρχείου. Σε άλλη παραλλαγή, τον Ιούλιο, η συντόμευση κατέβαζε ένα PDF που περιείχε κρυμμένη εντολή για την ανάκτηση του προγράμματος εγκατάστασης.

Σε δείγμα του Απριλίου, το πακέτο Windows Installer (MSI) δημιουργούσε τρεις προγραμματισμένες εργασίες με ονομασίες που παραπέμπουν σε κανονικές λειτουργίες συστήματος:

  • Internet Quality Test Connection
  • Network Configuration Manager
  • System Health Monitor

Οι εργασίες αυτές αναλαμβάνουν διαφορετικούς ρόλους, όπως τη μετάδοση του ονόματος του υπολογιστή και του χρήστη στον διακομιστή εντολών και ελέγχου (C2), τη ρύθμιση του WebDAV και την εκτέλεση επόμενων σταδίων της επίθεσης μέσω του control.exe.

Στη συνέχεια, ένας μηχανισμός λήψης μεταμφιεσμένος σε στοιχείο του Πίνακα Ελέγχου εγκαθιστά το CosmicPulse. Ο συγκεκριμένος downloader έχει αναφερθεί σε προηγούμενες αναλύσεις με τις ονομασίες NOROBOT και BAITSWITCH.

Η χρήση ονομασιών που θυμίζουν νόμιμες λειτουργίες των Windows μπορεί να δυσκολέψει έναν επιφανειακό έλεγχο, ιδιαίτερα σε εταιρικά περιβάλλοντα με μεγάλο αριθμό υπολογιστών. Ωστόσο, η παρουσία αυτών των ονομασιών δεν αποτελεί από μόνη της οριστική απόδειξη μόλυνσης και πρέπει να εξετάζεται μαζί με άλλα ευρήματα.

Σύνδεση με επιθέσεις κατά της Ουκρανίας και πιθανό DarkSword

Οι ερευνητές έχουν εντοπίσει ομοιότητες ανάμεσα στις τεχνικές της Star Blizzard και σε εκστρατεία του Ιουνίου που κατέγραψε το Digital Security Lab Ukraine. Εκείνη η επιχείρηση στόχευε οργανώσεις της ουκρανικής κοινωνίας των πολιτών και χρησιμοποιούσε πλαστές προσκλήσεις για τη Διάσκεψη για την Αποκατάσταση της Ουκρανίας.

Η αναφορά του εργαστηρίου δεν απέδωσε την επίθεση σε συγκεκριμένη ομάδα, ενώ δεν κατέστη δυνατή η ανάκτηση του τελικού κακόβουλου φορτίου. Σύμφωνα με το The Hacker News, κοινά στοιχεία ήταν η διεύθυνση IP 103.160.59[.]97 και το domain secure-dns-hub[.]com. Τα στοιχεία αυτά ενισχύουν την ανάγκη περαιτέρω διερεύνησης, αλλά δεν αποδεικνύουν από μόνα τους ότι οι δύο επιχειρήσεις πραγματοποιήθηκαν από τους ίδιους δράστες.

Παράλληλα, τον Μάρτιο καταγράφηκε μια διαφορετική περίπτωση: άτομα που απάντησαν σε πρόσκληση, η οποία φερόταν να προέρχεται από το Atlantic Council, έλαβαν σύνδεσμο που σχετιζόταν με το DarkSword, ένα πακέτο εργαλείων εκμετάλλευσης ευπαθειών για iPhone (αντί για το Windows backdoor). Η Proofpoint ανέφερε σχετικά μηνύματα, ενώ η Trellix εντόπισε τέσσερα μηνύματα στις 26 Μαρτίου. Ωστόσο, η Trellix χαρακτήρισε μέτριο τον βαθμό βεβαιότητας για τη σύνδεσή τους με το DarkSword, καθώς οι σχετικές σελίδες δεν ήταν πλέον διαθέσιμες και δεν ανακτήθηκε κώδικας εκμετάλλευσης.

Δείτε επίσης: Star Blizzard: Η ρώσικη ομάδα hacking εκτοξεύει παγκόσμια επίθεση spear-phishing

Το περιστατικό δείχνει ότι οι ίδιες τεχνικές κοινωνικής μηχανικής μπορούν να χρησιμοποιηθούν για τη στόχευση διαφορετικών πλατφορμών, ανάλογα με τον σκοπό της εκάστοτε εκστρατείας.

Πώς μπορούν να προστατευτούν οργανισμοί και χρήστες

Η Microsoft έχει δημοσιεύσει ενδείξεις παραβίασης και ερωτήματα αναζήτησης απειλών για τον εντοπισμό σχετικής δραστηριότητας. Οι οργανισμοί που συνεργάζονται με ουκρανικούς φορείς, ΜΚΟ, κυβερνητικές υπηρεσίες και think tanks θα πρέπει να δώσουν ιδιαίτερη προσοχή στα παρακάτω μέτρα:

  • Επαλήθευση του αποστολέα: Ελέγχετε ολόκληρη τη διεύθυνση email και όχι μόνο το εμφανιζόμενο όνομα. Αν μια πρόσκληση είναι απροσδόκητη, επικοινωνήστε με τον υποτιθέμενο διοργανωτή μέσω στοιχείων επικοινωνίας που έχετε ήδη επιβεβαιώσει.
  • Έλεγχος συνημμένων: Αντιμετωπίζετε με επιφύλαξη αρχεία ZIP ή RAR που προστατεύονται με κωδικό, ιδιαίτερα όταν περιέχουν συντομεύσεις ή ζητούν την εκτέλεση ενεργειών για την προβολή ενός εγγράφου.
  • Αναζήτηση ύποπτων εργασιών: Οι ομάδες ασφάλειας μπορούν να ελέγξουν για τις τρεις ονομασίες προγραμματισμένων εργασιών, καθώς και για τις ανιχνεύσεις Trojan:Script/RedFlick και Backdoor:Python/CosmicPulse στο Microsoft Defender.
  • Επέκταση των ελέγχων: Τα προεπιλεγμένα ερωτήματα αναζήτησης του Microsoft Defender XDR μπορεί να καλύπτουν μόνο επτά ημέρες. Οι διαχειριστές πρέπει να προσαρμόζουν το χρονικό διάστημα και να αξιοποιούν διαθέσιμα ιστορικά αρχεία καταγραφής, καθώς τα ακατέργαστα δεδομένα του Advanced Hunting διατηρούνται για περιορισμένο διάστημα, έως 30 ημέρες σύμφωνα με τις σχετικές πληροφορίες της Microsoft.
  • Περιορισμός μη απαραίτητων συνδέσεων SSH: Η εξερχόμενη κίνηση SSH θα πρέπει να επιτρέπεται μόνο όπου απαιτείται για νόμιμες επιχειρησιακές ανάγκες.
  • Ενεργοποίηση κανόνων ασφαλείας: Οι κανόνες Attack Surface Reduction μπορούν να περιορίσουν την εκτέλεση ύποπτων ή μη αξιόπιστων αρχείων και συγκαλυμμένων scripts.
HOOKEDGE backdoor APT28 επίθεση σε ευρωπαϊκές κυβερνήσεις

Επιπλέον, η Star Blizzard εξακολουθεί να χρησιμοποιεί τεχνικές phishing για την κλοπή διαπιστευτηρίων. Εργαλεία όπως το Evilginx μπορούν να παρεμβάλλονται στη διαδικασία σύνδεσης και να υποκλέπτουν cookies συνεδρίας, παρακάμπτοντας σε ορισμένες περιπτώσεις την προστασία του ελέγχου ταυτότητας δύο παραγόντων. Για τον λόγο αυτό, οι οργανισμοί θα πρέπει να εξετάσουν τη χρήση μεθόδων ελέγχου ταυτότητας ανθεκτικών στο phishing, όπως τα passkeys ή τα πιστοποιητικά ασφαλείας FIDO2.

Δείτε επίσης: World of Warcraft Forever: Το νέο Classic+ της Blizzard προκαλεί χαμό πριν καν κυκλοφορήσει

Για συσκευές iPhone, η Trellix συνέστησε την εγκατάσταση του iOS 26.3 ή νεότερης έκδοσης, η οποία, σύμφωνα με την αναφορά της, διορθώνει τα έξι τρωτά σημεία που αξιοποιεί το DarkSword. Όπου η ενημέρωση δεν είναι ακόμη εφικτή, προτείνεται η εξέταση της λειτουργίας Lockdown Mode, ανάλογα με τις ανάγκες και τη συμβατότητα της συσκευής.

Η έγκαιρη ανίχνευση παραμένει κρίσιμη

Η δημόσια αναφορά της Microsoft δεν περιλαμβάνει αναλυτικά βήματα καθαρισμού για κάθε πιθανή παραλλαγή της μόλυνσης. Επομένως, εάν εντοπιστούν ύποπτες εργασίες, σχετικά αρχεία ή ενδείξεις επικοινωνίας με γνωστή υποδομή της επίθεσης, οι οργανισμοί θα πρέπει να ακολουθήσουν τις διαδικασίες αντιμετώπισης περιστατικών τους και να συμβουλευτούν τις αναφορές ανάλυσης απειλών του Microsoft Defender XDR.

Η περίπτωση της Star Blizzard υπογραμμίζει ότι το phishing δεν βασίζεται πλέον αποκλειστικά σε πρόχειρα μηνύματα με εμφανή λάθη. Οι επιτιθέμενοι επενδύουν στη δημιουργία πειστικών επαγγελματικών σεναρίων, στην παραβίαση λογαριασμών και στη χρήση νόμιμων λειτουργιών του λειτουργικού συστήματος για να παραμένουν απαρατήρητοι.

Για τις επιχειρήσεις, η αποτελεσματική άμυνα απαιτεί συνδυασμό τεχνικών ελέγχων, πολυπαραγοντικής προστασίας ανθεκτικής στο phishing, διαρκούς επιτήρησης και εκπαίδευσης των εργαζομένων. Η επιβεβαίωση μιας πρόσκλησης πριν από το άνοιγμα ενός συνημμένου μπορεί να αποτρέψει την αρχική μόλυνση, ενώ η διατήρηση αρχείων καταγραφής και η έγκαιρη διερεύνηση ύποπτων δραστηριοτήτων μπορούν να περιορίσουν τις συνέπειες μιας παραβίασης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS