Você está convidado… para instalar um backdoor no Windows: hackers russos miram mais de 100 organizações nos EUA e Reino Unido

O grupo hacker russo Star Blizzard está utilizando falsos convites para eventos para induzir vítimas a instalar o backdoor CosmicPulse em computadores Windows. Segundo a Microsoft, mais de 100 organizações foram afetadas pelas campanhas desde janeiro de 2026, principalmente nos Estados Unidos e Reino Unido, com foco em pessoas e entidades ligadas à Ucrânia.
A Microsoft identificou pelo menos 13 campanhas de maior escala neste ano, cada uma envolvendo dezenas ou centenas de mensagens, além das operações de phishing direcionado tradicionalmente associadas ao grupo. Pelo menos um computador foi infectado, mas o número total de organizações efetivamente comprometidas não foi divulgado.
Agências de segurança dos Estados Unidos, Reino Unido, Austrália, Canadá e Nova Zelândia afirmaram em dezembro de 2023 que o Star Blizzard atua quase certamente subordinado ao Center 18 do Serviço Federal de Segurança da Rússia (FSB). O grupo possui histórico de roubo de credenciais de e-mail por meio de campanhas nas quais se passa por contatos conhecidos das vítimas.
Convites falsos para conferências e eventos já eram utilizados pelo Star Blizzard em 2023. Uma característica recorrente da operação é estabelecer uma conversa inicial com a vítima antes de enviar o conteúdo malicioso, reduzindo a aparência de uma tentativa convencional de phishing.
Desde março de 2026, os operadores passaram a enviar mensagens por contas hospedadas em sites WordPress e cPanel. A Microsoft avalia com alta confiança que essas contas foram comprometidas especificamente para apoiar as campanhas. Anteriormente, o grupo utilizava principalmente serviços gratuitos de e-mail, incluindo Proton e contas pessoais da Microsoft.
Também houve uma mudança importante na cadeia de infecção. Em 2025, o Star Blizzard utilizava páginas CAPTCHA falsas para convencer as próprias vítimas a executar comandos, técnica conhecida como ClickFix. Em 2026, o grupo passou a empregar um método que a Microsoft denominou RedFlick, baseado no abuso de tarefas agendadas do Windows para instalar o CosmicPulse.
As mensagens fraudulentas apresentam organizações conhecidas como supostas responsáveis pelos eventos, incluindo Chatham House e Atlantic Council. Muitos e-mails são construídos para parecer que foram enviados por alguém pertencente à própria organização da vítima.
Normalmente, a primeira mensagem não contém anexos. Caso a vítima responda, os invasores enviam um arquivo RAR ou ZIP protegido por senha, com a senha apresentada em uma imagem. Dentro do arquivo, a cadeia de ataque utiliza um atalho LNK disfarçado de documento PDF.
As primeiras campanhas observadas, em janeiro e fevereiro, se passaram por autoridades ucranianas e enviaram falsos avisos sobre auditorias fiscais e multas para usuários do serviço de e-mail Ukr.net. Posteriormente, os hackers utilizaram temas como interrupção do fornecimento de água para hotéis em Kyiv e notificações de pagamento destinadas a funcionários de uma organização financeira internacional.
Uma campanha observada em março adotou uma abordagem diferente. Pessoas que responderam a um falso convite relacionado ao Atlantic Council receberam um link para o DarkSword, um kit de exploração para iPhones, em vez da cadeia destinada a instalar o backdoor no Windows.
A Proofpoint também identificou mensagens relacionadas ao Atlantic Council em março e registrou um aumento significativo no volume de e-mails do grupo. A Trellix encontrou quatro dessas mensagens enviadas em 26 de março, embora tenha classificado como média a confiança de que elas levavam ao DarkSword, pois as páginas de exploração já estavam offline e o código do exploit não pôde ser recuperado.
No Windows, a Microsoft identificou diferentes versões da cadeia de infecção. Em todas elas, um arquivo LNK apresentado como PDF inicia o ataque, enquanto um pacote Windows Installer (MSI) é responsável pela criação das tarefas agendadas.
Ao abrir o atalho, comandos são executados silenciosamente para obter o instalador de um servidor remoto. Na variante observada em janeiro, um script oculto utilizava SSH para realizar o download. Em julho, o LNK passou a baixar um PDF contendo um comando oculto que tentava buscar o instalador.
Em uma versão identificada em abril, o MSI criava três tarefas agendadas com nomes escolhidos para se parecerem com componentes legítimos do Windows: Internet Quality Test Connection, Network Configuration Manager e System Health Monitor.
A primeira envia o nome do computador e do usuário para a infraestrutura de comando e controle (C2) e pode executar código adicional remotamente. A segunda configura o WebDAV, recurso do Windows que permite acessar um endereço web como se fosse uma pasta. A terceira utiliza o control.exe, processo do Painel de Controle, para executar a próxima etapa hospedada no servidor dos invasores.
O estágio seguinte envolve um downloader disfarçado de item do Painel de Controle. Esse componente instala o CosmicPulse, um backdoor desenvolvido em Python. O downloader havia sido identificado em relatórios anteriores pelos nomes NOROBOT e BAITSWITCH.
As técnicas apresentam sobreposição com uma campanha de junho documentada pelo Digital Security Lab Ukraine contra organizações da sociedade civil ucraniana. Nessa operação, os atacantes utilizaram falsos convites para a Ukraine Recovery Conference. O laboratório não atribuiu a campanha a um grupo específico e não conseguiu recuperar o payload final.
Dois indicadores aparecem tanto na análise da Microsoft quanto no relatório de junho: o endereço IP 103.160.59[.]97 e o domínio secure-dns-hub[.]com. A presença dos mesmos indicadores, entretanto, não é suficiente isoladamente para concluir que ambas as operações foram conduzidas pelos mesmos responsáveis.
O domínio secure-dns-hub[.]com ainda estava sendo utilizado quando a Microsoft publicou seu relatório em 29 de setembro. A empresa também disponibilizou indicadores e consultas de threat hunting voltados especialmente para governos, ONGs e think tanks envolvidos com políticas ou iniciativas relacionadas à Ucrânia.
Entre os sinais que podem ser procurados estão as três tarefas agendadas utilizadas pelo RedFlick e as detecções do Microsoft Defender Trojan:Script/RedFlick e Backdoor:Python/CosmicPulse. A Microsoft também recomenda verificar cuidadosamente os endereços dos remetentes, pois nas mensagens identificadas o nome da organização legítima costuma aparecer antes do símbolo @, e não no domínio do e-mail.
As organizações podem ainda restringir conexões SSH de saída quando elas não forem necessárias, habilitar regras de redução da superfície de ataque contra executáveis raros ou não confiáveis e scripts ofuscados, além de adotar métodos de autenticação resistentes a phishing.
O Star Blizzard continua realizando operações de roubo de senhas com o Evilginx, ferramenta capaz de capturar também cookies de sessão e contornar determinadas implementações de autenticação de dois fatores.
Para dispositivos Apple potencialmente expostos ao DarkSword, a Trellix recomenda atualizar para o iOS 26.3 ou posterior, versão que corrige as seis vulnerabilidades exploradas pelo kit, além de utilizar o Lockdown Mode quando a atualização ainda não for possível.



