Grupo russo Star Blizzard mira mais de 100 organizações com convites falsos para eventos e instala backdoor
30 de Setembro de 2026

Hackers russos ligados ao Estado, conhecidos como Star Blizzard, estão usando convites falsos para eventos para induzir pessoas a instalar uma backdoor em computadores com Windows, segundo a Microsoft.

Desde janeiro, as campanhas atingiram mais de 100 organizações e pessoas ligadas à Ucrânia, principalmente nos Estados Unidos e no Reino Unido. Pelo menos um computador foi infectado, mas o número de organizações comprometidas não foi divulgado.

Em dezembro de 2023, agências de segurança dos Estados Unidos, do Reino Unido, da Austrália, do Canadá e da Nova Zelândia afirmaram que o Star Blizzard quase certamente opera sob o Centro 18 do Serviço Federal de Segurança da Rússia (FSB). Há anos, o grupo rouba senhas de e-mail ao se passar por pessoas conhecidas de seus alvos.

Em 2023, o grupo já usava convites falsos para conferências e eventos como isca. Muitas vezes, trocava mensagens com o alvo antes de enviar um link malicioso.

A Microsoft identificou pelo menos 13 campanhas de maior escala neste ano, cada uma com dezenas ou centenas de e-mails, além das operações de phishing direcionadas que o grupo costuma realizar.

Desde março, essas campanhas têm usado contas de e-mail em sites que utilizam WordPress e cPanel. A Microsoft tem alto grau de confiança de que o grupo invadiu esses sites para esse fim. Antes, ele recorria principalmente a serviços gratuitos de e-mail, como o Proton, e a contas pessoais da Microsoft.

Em 2025, o grupo distribuiu malware por meio de páginas falsas de CAPTCHA, que induziam os alvos a executar comandos por conta própria. A técnica é conhecida como ClickFix. Neste ano, o grupo adotou um método que a Microsoft chama de RedFlick. A técnica usa tarefas agendadas, que executam ações automaticamente no Windows, para instalar uma backdoor chamada CosmicPulse.

Os convites apresentam centros de estudos conhecidos ou organizações não governamentais como anfitriões, entre eles Chatham House e Atlantic Council. Muitos e-mails são elaborados para parecer que foram enviados por alguém da própria organização do alvo.

Em geral, o primeiro e-mail não traz anexos. Se o alvo responde, o grupo envia um arquivo RAR ou ZIP protegido por senha, que aparece em uma imagem.

Nas primeiras campanhas, realizadas em janeiro e fevereiro, o grupo se passou por autoridades ucranianas e enviou falsos avisos de auditoria fiscal e multas a usuários do serviço de e-mail ucraniano Ukr.net. Entre as iscas usadas posteriormente estavam um aviso de interrupção no fornecimento de água para hotéis em Kyiv e uma notificação de pagamento dirigida a funcionários de uma organização financeira internacional.

Uma campanha de março teve uma abordagem diferente. Segundo a Microsoft, as pessoas que responderam a um convite com o tema do Atlantic Council receberam um link para o DarkSword, um conjunto de exploits para iPhone, em vez da backdoor para Windows.

A Proofpoint relatou, em março, e-mails do grupo com o tema do Atlantic Council, além de um forte aumento no volume de mensagens enviadas.

A Trellix identificou quatro e-mails desse tipo enviados em 26 de março. A empresa tem confiança moderada de que as mensagens levavam ao DarkSword, pois as páginas com os exploits estavam fora do ar e nenhum código de exploit foi recuperado.

Como a backdoor é instalada

A Microsoft rastreou diversas versões da cadeia de infecção. Em todas elas, um arquivo de atalho (LNK) disfarçado de PDF inicia o ataque, e um pacote do Windows Installer (MSI) configura tarefas agendadas.

Ao abrir o atalho, comandos são executados em segundo plano para buscar o instalador em um servidor remoto. Em janeiro, um script oculto usava o programa SSH para baixá-lo. Em julho, o atalho baixava um PDF com um comando oculto que tentava buscar o instalador.

Na versão identificada em abril, o instalador criava três tarefas agendadas com nomes que imitavam componentes comuns de rede:

- Internet Quality Test Connection
- Network Configuration Manager
- System Health Monitor

A primeira tarefa envia ao servidor de comando e controle (C2) do grupo o nome do computador e o do usuário, além de poder executar outros códigos de um local remoto. A segunda configura o WebDAV, um recurso do Windows que abre um endereço da web como se fosse uma pasta. A terceira usa o control.exe, programa do Painel de Controle do Windows, para executar a etapa seguinte a partir do servidor C2.

A etapa seguinte é um programa de download disfarçado de item do Painel de Controle. Ele instala o CosmicPulse, uma backdoor baseada em Python. Esse programa é o mesmo que relatórios anteriores chamaram de NOROBOT ou BAITSWITCH.

Segundo a Microsoft, essas técnicas se sobrepõem às de uma campanha de junho, relatada pelo Digital Security Lab Ukraine, que teve como alvo organizações da sociedade civil ucraniana. A operação usou convites falsos para a Conferência de Recuperação da Ucrânia. O laboratório não identificou os responsáveis e não conseguiu recuperar o payload final.

Uma comparação feita por pesquisadores encontrou dois indicadores presentes tanto na lista da Microsoft quanto no relatório de junho: o endereço IP 103.160.59[.]97 e o domínio secure-dns-hub[.]com. A presença dos mesmos indicadores, por si só, não comprova que o mesmo grupo conduziu as duas campanhas.

O que as equipes de defesa podem verificar

A Microsoft publicou consultas de busca e indicadores relacionados às campanhas, além de orientações para órgãos governamentais, organizações não governamentais e centros de estudos que trabalham com políticas para a Ucrânia ou as apoiam. A empresa também notifica clientes que identifica como alvos ou vítimas de comprometimento.

Segundo a Microsoft, o domínio secure-dns-hub[.]com ainda estava em uso quando a empresa publicou o relatório, em 29 de setembro.

Organizações que podem ser alvo das campanhas podem adotar as seguintes medidas:

- Verificar os endereços dos remetentes. Nessas campanhas, o nome da organização verdadeira aparece antes do símbolo @, e não no domínio. Em caso de dúvida, entre em contato com o remetente por um número de telefone ou endereço de e-mail já conhecido.
- Procurar os três nomes de tarefas agendadas listados acima e as detecções do Microsoft Defender Trojan:Script/RedFlick e Backdoor:Python/CosmicPulse.
- Ampliar o período coberto pelas três consultas de busca do Defender XDR da Microsoft, que, na versão publicada, analisam apenas os sete dias anteriores. A busca avançada do Defender mantém até 30 dias de dados brutos. Para verificar períodos anteriores, como os dados desde janeiro, é necessário conservar os logs por mais tempo, por exemplo, no Microsoft Sentinel.
- Bloquear ou restringir conexões SSH de saída que não sejam necessárias para a empresa. A versão de janeiro usava SSH para buscar o instalador.
- Quem utiliza o Microsoft Defender deve ativar as regras de redução da superfície de ataque que bloqueiam arquivos executáveis raros, novos ou não confiáveis, além de scripts ofuscados.
- Adotar métodos de autenticação resistentes a phishing. O grupo ainda realiza phishing de senhas com o Evilginx, uma ferramenta que também pode roubar cookies de sessão e contornar a autenticação de dois fatores.
- Atualizar iPhones para o iOS 26.3 ou posterior, que corrige as seis falhas exploradas pelo DarkSword. Onde isso ainda não for possível, a Trellix recomenda ativar o Modo de Bloqueio.

O relatório público da Microsoft não apresenta instruções específicas para remover a ameaça de um computador em que as tarefas sejam encontradas. Clientes do Defender XDR podem consultar os relatórios de análise de ameaças da empresa, que incluem ações recomendadas para responder ao incidente.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...