Star Blizzard cílí na více než 100 organizací falešnými pozvánkami na akce a nasazuje backdoor CosmicPulse
Ruští státní hackeři sledovaní jako Star Blizzard používají falešné pozvánky na akce, aby přiměli oběti nainstalovat na počítač s Windows zadní vrátka. Podle Microsoftu kampaň od ledna 2026 zasáhla více než 100 organizací, především ve Spojených státech a ve Velké Británii, a míří na lidi a instituce spojené s Ukrajinou. Skupina pracuje pro Centrum 18 Federální bezpečnostní služby FSB. Podle dostupných informací Microsoft potvrdil nejméně jednu infekci, přesný počet infikovaných počítačů ale neuvádí.
Návnady se odvolávají na známé instituce, například Chatham House a Atlantic Council. Útočníci ale používají i další záminky: oznámení o daňové kontrole zaměřené na ukrajinské služby, upozornění na omezení dodávek vody v hotelech v Kyjevě nebo oznámení o platbách zaměstnancům. První e-mail přílohu nemá, což pomáhá projít filtry. Teprve po odpovědi oběti útočník pošle archiv RAR nebo ZIP chráněný heslem.
Postup infekce má několik kroků. Uvnitř archivu je zástupce LNK maskovaný jako dokument PDF, který spustí příkazy. Instalační balíček Windows Installer (MSI) pak vytvoří plánované úlohy, jimiž se malware udržuje v systému. Výsledkem je backdoor CosmicPulse napsaný v Pythonu. Součástí popsané techniky je také nástroj označený jako RedFlick, který využívá právě plánované úlohy. Microsoft dále uvádí, že skupina v březnové kampani použila exploit kit DarkSword pro iPhony.
Plánované úlohy, které malware vytváří, mají nenápadná jména, konkrétně Internet Quality Test Connection, Network Configuration Manager a System Health Monitor. Jejich přítomnost na pracovní stanici je zřetelný indikátor kompromitace a měli by ji hledat správci a bezpečnostní týmy.

Microsoft doporučuje několik obranných opatření. U příchozích pozvánek ověřovat adresu odesílatele, protože skutečný název organizace se v ní objevuje před znakem @ a nikoli až za ním. Vyhledat uvedené tři plánované úlohy. Blokovat odchozí spojení SSH. Zapnout pravidla Attack Surface Reduction. Používat metody přihlašování odolné vůči phishingu a aktualizovat iOS na verzi 26.3 nebo novější kvůli exploitu DarkSword.
Pozvánky na konference a diskuzní setkání jsou běžná pracovní korespondence, a právě proto je taková návnada účinná. Pomáhá jednoduchá zásada: pozvánku, která přichází od neznámého odesílatele a vyžaduje další krok, například odpověď nebo otevření archivu s heslem, je nutné ověřit jiným kanálem než odpovědí na samotný e-mail.
Zdroj
Datum: 29.9.2026
Další články

Chat Control se vrací: členské státy v Radě EU chtějí zavést „search plans“ a trvale legalizovat skenování soukromých zpráv

Rumunský zaměstnavatel s otisky prstů v docházce, nizozemský soud k žalobám podle čl. 80 GDPR a kyperský poslanec bez součinnosti s úřadem: výběr rozhodnutí z GDPRhub

