BookinglyTech News
Ciberseguridad

Star Blizzard usa invitaciones falsas a eventos para colar el backdoor CosmicPulse

Microsoft atribuye al grupo ruso del FSB más de 100 organizaciones atacadas desde enero con falsas invitaciones a eventos; el malware se instala con tareas programadas de Windows

3 min de lecturaThe Hacker News0 vistas

Microsoft ha publicado los detalles de una campaña de Star Blizzard, el grupo vinculado al FSB ruso, que desde enero usa invitaciones falsas a eventos para colar un backdoor en equipos Windows. La compañía habla de más de 100 organizaciones afectadas, casi todas en Estados Unidos y Reino Unido, y de al menos 13 campañas grandes solo este año. Solo confirma una máquina infectada; cuántas organizaciones quedaron comprometidas no lo dice.

RedFlick sustituye a ClickFix

El grupo, que las agencias de Estados Unidos, Reino Unido, Australia, Canadá y Nueva Zelanda situaron en diciembre de 2023 bajo el Center 18 del FSB, lleva años robando contraseñas de correo haciéndose pasar por conocidos de sus objetivos. En 2025 entregaba el malware con páginas CAPTCHA falsas que convencían a la víctima de ejecutar comandos por su cuenta, lo que se conoce como ClickFix. Este año ha pasado a RedFlick, que usa tareas programadas —trabajos que Windows lanza automáticamente— para instalar una puerta trasera escrita en Python y bautizada CosmicPulse.

El anzuelo son invitaciones a eventos con Chatham House o el Atlantic Council como anfitriones, muchas escritas para parecer internas de la propia organización. El primer correo no lleva adjunto. Si la víctima responde, llega un RAR o ZIP con contraseña, y la contraseña va dentro de una imagen. En enero y febrero se hicieron pasar por autoridades ucranianas y enviaron falsos avisos de inspección y multas a usuarios de Ukr.net; después llegaron avisos de corte de agua para hoteles de Kiev y notificaciones de pago para personal de una organización financiera internacional.

Una campaña de marzo cambió de objetivo: a quien respondía a una invitación tematizada con el Atlantic Council se le enviaba DarkSword, un kit de explotación para iPhone. Trellix localizó cuatro correos el 26 de marzo, y su confianza en que llevaran a DarkSword es media: las páginas de explotación estaban caídas y no se recuperó código.

La cadena y lo que conviene buscar

Microsoft ha trazado varias versiones de la infección. En todas, un acceso directo (LNK) disfrazado de PDF dispara el ataque y un paquete MSI crea las tareas programadas. En enero un script oculto descargaba el instalador por SSH; en julio el LNK bajaba un PDF con un comando escondido. La versión de abril crea tres tareas con nombres que parecen componentes de red: Internet Quality Test Connection, Network Configuration Manager y System Health Monitor. La primera manda el nombre del equipo y del usuario al servidor de mando y control, la segunda monta WebDAV y la tercera usa control.exe para ejecutar la fase siguiente, un descargador que se hace pasar por un elemento del Panel de control y que instala CosmicPulse. Ese descargador es el que otros informes llamaron NOROBOT o BAITSWITCH.

Los indicadores se solapan en parte con una campaña de junio documentada por Digital Security Lab Ukraine contra sociedad civil ucraniana, con invitaciones a la Ukraine Recovery Conference: coinciden la IP 103.160.59[.]97 y el dominio secure-dns-hub[.]com. Compartir dos indicadores no demuestra que fuera el mismo grupo. Microsoft, que publicó consultas de caza e indicadores y avisa a los clientes que ve afectados, señala que ese dominio seguía activo el 29 de septiembre.

Para quien quiera barrer sus equipos: revisar direcciones de remitente (el nombre real de la organización aparece antes de la arroba, no en el dominio), buscar las tres tareas por su nombre y las detecciones Trojan:Script/RedFlick y Backdoor:Python/CosmicPulse, ampliar el rango de las consultas de Defender XDR —las publicadas miran solo 7 días, y la caza avanzada de Defender guarda 30 días de datos crudos— y bloquear el SSH saliente que no haga falta. El grupo sigue además con phishing de contraseñas mediante Evilginx, que también roba cookies de sesión para saltarse el segundo factor, así que los métodos de acceso resistentes al phishing dejan de ser opcionales.