Înapoi la toate articolele
Awarely Learning
6 min4 surse

Star Blizzard: invitații false la conferințe care livrează un backdoor. Ce trebuie să știe cine lucrează cu Ucraina

Microsoft descrie o campanie a grupului rus Star Blizzard împotriva a peste 100 de organizații din SUA și Marea Britanie, cu ținte și în Europa. Emailul inițial nu are atașament. Arhiva parolată vine abia după ce victima răspunde, cu parola într-o imagine. Apărarea este o regulă de verificare, nu un filtru.

Pe 29 septembrie 2026, Microsoft Threat Intelligence a publicat o analiză a grupului Star Blizzard, un actor cibernetic de stat rus pe care Microsoft îl leagă de Centrul 18 al serviciului FSB, conform desemnării CISA. Campania nouă folosește o tehnică numită RedFlick. Potrivit The Hacker News, a vizat peste 100 de organizații începând din ianuarie 2026, în principal în SUA și Marea Britanie.

Vestea nu este doar tehnică. Ținta este comportamentul unui om care primește o invitație la o conferință, și de aceea privește și organizațiile din România care lucrează cu Ucraina sau cu partenerii ei.

02

Ce este confirmat

  • Ținte: potrivit Microsoft, persoane și instituții din Ucraina, ONG-uri internaționale, think tank-uri, guverne și instituții financiare care sprijină Ucraina. Microsoft menționează și Europa, diplomați, mediul academic, presa și organizații multilaterale.
  • Momeli: invitații false la conferințe exclusive, mese rotunde și discuții strategice închise, care imită organizații precum IISS, Atlantic Council, Chatham House și Future of Peace Operations Forum. Începutul anului a folosit și mesaje care imitau autorități fiscale ucrainene și notificări de plată.
  • Tehnica: potrivit The Hacker News, emailul inițial nu conține atașament. Dacă victima răspunde, grupul trimite o arhivă RAR sau ZIP protejată cu parolă, iar parola apare într-o imagine. Victima trebuie să extragă fișierele și să deschidă un link sau un document deghizat. Acesta creează o sarcină programată pe Windows. Microsoft spune că tehnica cere mai puțin efort decât metodele anterioare de tip ClickFix.
  • Programul livrat: backdoorul CosmicPulse, scris în Python, cu acces la distanță și execuție de comenzi.
  • Apărare, potrivit Microsoft: autentificare rezistentă la phishing și politici de acces condiționat, protecție de email cu verificarea linkurilor și a atașamentelor, EDR în modul de blocare și instruirea utilizatorilor privind domeniile expeditorilor. The Hacker News mai citează recomandarea de a căuta anumite sarcini programate și de a extinde intervalul de vânare a amenințărilor la mai mult de șapte zile.
03

Ce nu se știe

  • Câte organizații europene, și câte din România, au fost vizate sau compromise. Cifra de peste 100 privește în principal SUA și Marea Britanie.
  • Infrastructura completă de comandă și control și toate capacitățile backdoorului după compromitere. Microsoft nu spune public că le-ar fi determinat pe toate.
  • Cât de bine funcționează în practică filtrele de email împotriva unui mesaj fără atașament sau linkuri, care ajunge la o victimă care alege să răspundă.
04

De ce contează pentru o organizație din România

România este vecină cu Ucraina și are numeroase organizații care lucrează cu ea: ONG-uri umanitare, universități, firme de logistică, instituții publice, bănci și companii cu proiecte finanțate european. Tocmai profilul descris de Microsoft. Nu trebuie să fii un think tank ca să primești invitația: e suficient să fii într-o listă de contacte a unuia.

Al doilea motiv este metoda. Un email fără atașament trece prin majoritatea filtrelor. Decizia se mută la om: răspund sau nu unui expeditor pe care nu îl cunosc, care mă invită la un eveniment prestigios? Pentru un asistent executiv, un responsabil de comunicare sau un director, răspunsul politicos este și cel riscant.

05

Reguli de verificare, nu de vigilență

  • Regula de răspuns: o invitație neașteptată la un eveniment închis nu primește răspuns până când organizatorul nu este verificat pe un canal cunoscut, de exemplu telefonul din pagina oficială sau un contact intern care îl cunoaște. Să răspunzi „mulțumesc, aș dori detalii” este exact pasul care declanșează livrarea arhivei.
  • Arhive cu parolă: o arhivă parolată primită de la un expeditor necunoscut, cu parola într-o imagine sau într-un alt mesaj, este un semnal de oprire. Parola împiedică, printre altele, scanarea automată a conținutului. Setează gateway-ul de email să blocheze sau să pună în carantină arhivele parolate din surse necunoscute.
  • Persoanele expuse: asistenții executivi, comunicarea, relațiile internaționale și proiectele cu Ucraina primesc cea mai mare parte a acestor mesaje. Spune-le explicit că sunt ținte și cui să raporteze.
  • Autentificare: activează autentificare rezistentă la phishing, cum ar fi cheile de securitate, pentru conturile persoanelor expuse, așa cum recomandă Microsoft.
  • Vânare: cere echipei tehnice să caute sarcini programate create recent pe stațiile persoanelor expuse și să extindă intervalul de căutare dincolo de șapte zile.
  • Raportare: un mesaj suspect trimis către un contact intern, fără a fi deschis, este mai valoros decât unul șters în tăcere. Face posibilă căutarea aceluiași expeditor în toată organizația.
06

Legătura cu NIS2

NIS2 include igiena cibernetică de bază și formarea în securitate cibernetică printre măsurile de gestionare a riscurilor pentru entitățile esențiale și importante. În România, directiva a fost transpusă prin OUG 155/2024, aprobată prin Legea 124/2025, cu DNSC drept autoritate. O regulă de verificare a invitațiilor, aplicată și dovedită, este o astfel de măsură. Nu garantează conformarea, dar produce dovezi.

Dacă o stație a fost compromisă într-un serviciu esențial, evaluează imediat dacă incidentul este semnificativ și dacă se aplică termenele de 24 și 72 de ore. Awarely Learning poate transforma cazul într-un exercițiu scurt pentru persoanele expuse: primești o invitație de la un think tank pe care îl cunoști doar din presă. Ce faci? Deciziile rămân ale organizației.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele