Microsoft: Star Blizzard, CosmicPulse Arka Kapısını Yaymak İçin Sahte Etkinlik Davetiyeleri Kullandı

Threat intelligence analysts tracing a spear-phishing campaign using fake event invitations

Microsoft Threat Intelligence, Rusya bağlantılı tehdit aktörü Star Blizzard’ın, şirketin RedFlick adını verdiği bir teknikle kimlik avı ve kötü amaçlı yazılım dağıtım operasyonlarını geliştirdiğini açıkladı. Grup, seçilen hedefleri sonunda CosmicPulse adlı bir arka kapıyı yükleyen parola korumalı arşivleri açmaya ikna etmek için sahte davetiyeler ve takip yazışmaları kullandı.

Kampanya, sosyal mühendisliği zamanlanmış yürütmeyle birleştirdi

Microsoft, 2026 yılı boyunca, daha dar hedefli faaliyetlere ek olarak en az 13 büyük kampanya tespit etti. E-postalar tanınmış kuruluşları ve etkinlik organizatörlerini taklit ederken, ele geçirilmiş WordPress ve cPanel webmail hesapları mesajların daha güvenilir görünmesine yardımcı oldu. Arşiv parolası ayrı olarak sunularak alıcıların dosyayı korunan bir materyal olarak değerlendirmesi teşvik edildi.

Çalıştırmanın ardından RedFlick, kalıcılık sağlamak ve CosmicPulse’u başlatmak için zamanlanmış görevler kullandı. Microsoft, faaliyetin ağırlıklı olarak Ukrayna, politika araştırmaları ve uluslararası ilişkilerle bağlantılı kuruluşlara ve kişilere odaklandığını belirtti.

Savunma ekipleri yalnızca eki değil, yazışmayı da incelemeli

Güvenlik ekipleri, çok mesajlı yazışmaları, olağandışı parola korumalı arşivleri ve yeni zamanlanmış görevleri birlikte incelemelidir. Ele geçirilmiş üçüncü taraf posta kutuları, basit gönderen itibarı kontrollerini aşabilir; bu nedenle kimlik telemetrisi ve uç nokta kanıtları hayati önemini korumaktadır. SectechMedia, ilgili kampanyaları siber güvenlik kapsamında takip etmektedir.

Kaynaklar

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir