29 de septiembre de 2026. El grupo ruso Star Blizzard ha utilizado invitaciones falsas a eventos para intentar que empleados y organizaciones vinculadas a Ucrania instalen una puerta trasera en equipos Windows, según Microsoft. Las campañas han afectado a más de 100 organizaciones desde enero, principalmente en Estados Unidos y Reino Unido, aunque no se ha divulgado cuántas fueron comprometidas.
Las invitaciones mencionan como supuestos anfitriones a think tanks y ONG conocidos, entre ellos Chatham House y el Atlantic Council. Los mensajes suelen aparentar proceder de personas de la propia organización objetivo y no incluyen archivos adjuntos inicialmente. Si la víctima responde, los atacantes envían un archivo RAR o ZIP protegido con contraseña, cuya clave aparece en una imagen.
Microsoft identificó al menos 13 campañas de mayor volumen durante este año. Desde marzo, Star Blizzard habría empleado cuentas de correo alojadas en sitios WordPress y cPanel comprometidos, en lugar de recurrir principalmente a servicios gratuitos como Proton y cuentas de Microsoft para consumidores.
La cadena de infección comienza con un archivo LNK presentado como un PDF. Al abrirlo, se ejecutan comandos que descargan un paquete MSI desde un servidor remoto y configuran tareas programadas de Windows. En una variante observada en abril, las tareas utilizaban nombres que imitaban componentes normales de red: Internet Quality Test Connection, Network Configuration Manager y System Health Monitor.
Las tareas recopilan información del equipo y del usuario, configuran WebDAV y ejecutan nuevas fases desde el servidor de mando y control. El proceso termina instalando CosmicPulse, una puerta trasera basada en Python. El descargador asociado había sido denominado anteriormente NOROBOT o BAITSWITCH.
En 2025, Star Blizzard distribuyó malware mediante páginas CAPTCHA falsas que inducían a los objetivos a ejecutar comandos, una técnica conocida como ClickFix. Este año, Microsoft identificó un método denominado RedFlick, basado en tareas programadas. Una campaña de marzo vinculada a una invitación temática del Atlantic Council dirigió a algunos destinatarios hacia DarkSword, un kit de explotación para iPhone, en lugar de entregar la puerta trasera para Windows.
Microsoft relaciona estas actividades con un grupo que organismos de seguridad de Estados Unidos, Reino Unido, Australia, Canadá y Nueva Zelanda describieron en 2023 como vinculado casi con total seguridad al Center 18 del Servicio Federal de Seguridad de Rusia (FSB).
La compañía ha publicado consultas de búsqueda e indicadores para ayudar a detectar las campañas, incluido el dominio secure-dns-hub[.]com y la dirección IP 103.160.59[.]97. También recomienda revisar las tareas programadas identificadas y las detecciones de Microsoft Defender Trojan:Script/RedFlick y Backdoor:Python/CosmicPulse.
Fuente: The Hacker News.