Direct naar de inhoud
Beveiligingsnieuws

Star Blizzard gebruikt nep-eventen voor backdoor

nep-event uitnodigingen

Beveiligingsonderzoek wijst uit dat een door Microsoft beschreven Russische dreigingsactor, Star Blizzard, meer dan 100 organisaties heeft benaderd met nep-event uitnodigingen. Daarmee proberen aanvallers mensen en organisaties—met duidelijke banden met Oekraïne—te overtuigen om een backdoor op hun Windows-pc te installeren. Het gaat om een combinatie van sociale manipulatie, slimme verzending en technische installatietrucs die zich verschuilen in ogenschijnlijk legitieme berichten.

In dit artikel zetten we uiteen hoe de campagnes werkten, welke onderdelen je kunt controleren en welke maatregelen helpen om dit type aanval sneller te detecteren en te beperken.

Waarom nep-event uitnodigingen zo goed werken

De kern van de aanpak is dat de e-mails aan de buitenkant lijken te horen bij bekende instellingen en bijeenkomsten. In berichten duiken namen op van goedgekozen denktanks of non-profitorganisaties als mogelijke host. Bovendien lijken sommige e-mails afkomstig te zijn van binnen de eigen organisatie van het slachtoffer—bijvoorbeeld doordat de echte naam van de organisatie voor het @-teken staat, terwijl de domeinnaam zelf minder vanzelfsprekend is.

Volgens Microsoft zijn de campagnes vooral gericht op personen en organisaties rond Oekraïne, met veel doelwitten in de Verenigde Staten en het Verenigd Koninkrijk. Sinds januari werden meerdere grotere campagnegolven gemeld, met per golf tientallen tot honderden e-mails.

Van bijt naar besmet: de aanval in grote lijnen

Bij de eerste contactpoging sturen de aanvallers meestal geen bijlage. Als het slachtoffer reageert, volgt een tweede stap met een bestand—vaak een met wachtwoord beveiligd RAR- of ZIP-archief. Opvallend detail: het wachtwoord wordt niet als tekst meegestuurd, maar als afbeelding weergegeven. Dat maakt het lastiger voor automatisering om direct te herkennen dat het om een aanval gaat.

De lure-berichten variëren. In eerdere rondes waren er bijvoorbeeld nepkennisgevingen rond een belastingcontrole of boete voor gebruikers van een Oekraïense e-maildienst (Ukr.net). In andere gevallen werd geapporteerd dat aanvallers ook berichtten over een waterafsluiting voor hotels in Kyiv, of een betalingsbericht voor medewerkers bij een internationale financiële organisatie.

Microsoft beschrijft daarnaast dat het gedrag kan verschillen per campagne. Eén campagne met een thema rond de Atlantic Council zou, na een reactie op een uitnodiging, niet naar de Windows-backdoor leiden maar naar een iPhone exploit kit. Onderzoekers konden in dat geval niet met zekerheid de uiteindelijke payload reconstrueren, maar zagen wél aanwijzingen voor het gebruik van die exploittechniek.

ClickFix en RedFlick: verschillende manieren om Windows te laten helpen

Door de jaren heen heeft Star Blizzard meerdere manieren ingezet om het kwaadaardige deel binnen te krijgen. In 2025 noemde Microsoft dat het afleveren van malware gebeurde via een techniek die doelwitten misleidt tot het uitvoeren van commando’s: ClickFix. Daarbij krijgen slachtoffers een nep-onderdeel voor zich (zoals een ClickFix-achtig scherm) waardoor zij acties uitvoeren die de installatie in gang zetten.

Later schakelde de actor over op een andere methode, door Microsoft RedFlick genoemd. In plaats van afhankelijk te zijn van wat het slachtoffer zelf start, maakt RedFlick gebruik van scheduled tasks: Windows-taken die op de achtergrond automatisch worden uitgevoerd. Daarmee wordt de backdoor geïnstalleerd zonder dat alles direct zichtbaar is tijdens het openen van het bericht of de download.

De backdoor die hierbij wordt genoemd is CosmicPulse. Microsoft koppelt de campagne aan gedetailleerde installatiestappen waarin de aanvallers proberen de keten van handelingen te verbergen.

Hoe de infectieketen technische sporen achterlaat

Volgens Microsoft volgt de infectieketen in meerdere varianten een herkenbaar patroon. Het begint met een LNK-bestand dat wordt vermomd als een PDF. Dat LNK-bestand triggert de aanval en laat de volgende fase opstarten via een Windows Installer-pakket (MSI).

Wanneer het slachtoffer de snelkoppeling opent, lijken acties op het eerste oog onschuldig—maar er lopen tegelijk stille commando’s die een installatiebestand ophalen van een externe server. In eerdere varianten werd bijvoorbeeld een verborgen script gemeld dat met behulp van SSH het installer-bestand ophaalde. In een andere variant zou een verborgen commando een PDF downloaden met daarin een verborgen instructie die opnieuw de installer ophaalt.

Vervolgens gebruikt de installer scheduled tasks met namen die lijken op normale netwerkcomponenten. Microsoft noemt drie specifieke taaknamen die je kunt gebruiken als zoekcriteria:

  • Internet Quality Test Connection
  • Network Configuration Manager
  • System Health Monitor

De taken hebben verschillende rollen. Eén daarvan verstuurt informatie zoals de computernaam en gebruikersnaam naar een command-and-control (C2)-server. Daarnaast kan deze taak nieuwe code ophalen vanaf een externe locatie. Een tweede taak zet een Windows-functionaliteit op met WebDAV, waardoor een webadres zich voordoet als een map. De derde taak gebruikt een Windows-component (Control Panel-achtige functionaliteit) om de volgende stap vanaf de C2-server te starten.

Detectiepunten: wat je kunt checken in je omgeving

Microsoft publiceerde hunting-queries, en noemde indicators en mogelijke zoekrichtingen voor organisaties die worden geraakt of er risico op lopen. Daarbij gaat het niet alleen om “welke domeinen”, maar vooral om controleren of de verdacht ogende Windows-sporen aanwezig zijn.

Hier zijn praktische checks die je direct kunt uitvoeren:

  • Controleer afzenderadressen. Let erop dat de echte organisatienaam soms vóór het @-teken staat in plaats van in het domein. Twijfel je? Neem contact op via een telefoonnummer of e-mailadres dat je al hebt.
  • Zoek naar de drie scheduled task-namen (Internet Quality Test Connection, Network Configuration Manager, System Health Monitor).
  • Gebruik Microsoft Defender-detecties zoals Trojan:Script/RedFlick en Backdoor:Python/CosmicPulse.
  • Vergroot de zoekperiode van hunting queries. Microsoft noemt dat gepubliceerde Defender XDR-huntingqueries slechts 7 dagen terugkijken. Advanced hunting houdt normaliter tot 30 dagen van ruwe data bij. Check dus verder terug—bij voorkeur ook met opslag in tools zoals Microsoft Sentinel.
  • Beperk uitgaand SSH naar endpoints waar je het niet nodig hebt. In één versie werd SSH gebruikt om een installer op te halen.
  • Activeer Attack Surface Reduction in Microsoft Defender. Specifieke regels kunnen zeldzame, nieuwe of niet-vertrouwde executable bestanden en obfusceerde scripts blokkeren.
  • Schakel phishing-resistente authenticatie in. De actor gebruikt nog steeds password phishing met Evilginx en kan daarmee ook sessiecookies proberen te onderscheppen om multi-factor authenticatie te omzeilen.
  • Voor iPhones: update naar iOS 26.3 of later en gebruik Lockdown Mode waar mogelijk. Dit is relevant omdat Microsoft verwijst naar DarkSword en de bijbehorende iPhone-kwetsbaarheden.

Daarnaast zijn er domein- en indicator-details genoemd. Eén domein dat Microsoft vermeldt, secure-dns-hub[.]com, werd nog gebruikt op het moment dat Microsoft het rapport publiceerde (29 september). De publicatie noemt ook specifieke IP/domeincombinaties, maar het artikel benadrukt dat het delen van losse indicatoren niet automatisch bewijst dat exact dezelfde aanvaller meerdere campagnes draaide.

Wat je kunt doen als je scheduled tasks vindt

Microsoft beschrijft in de openbare rapportage niet per se een kant-en-klaar “cleanup” stappenplan voor iedere getroffen computer. Wel worden er voor klanten met Defender XDR een route genoemd richting responsopties via dreigingsanalyse-rapporten.

Praktisch gezien betekent dit meestal dat je eerst bevestigt dat de scheduled tasks daadwerkelijk onderdeel zijn van de verdachte keten. Daarna kijk je naar gekoppelde netwerksessies richting C2-domeinen, en naar eventuele bestanden die door de downloader zijn geplaatst. Tot slot is het belangrijk om ook de e-mailkanalen en identity- en sessiesporen te beoordelen, omdat de initiële toegang vaak via phishing begint.

Link naar gerelateerde aandachtspunten

Als je wilt vergelijken hoe phishing en misleiding in verschillende vormen terugkomen binnen cyberincidenten, is het relevant om ook te kijken naar eerdere berichtgeving over credential- en accountmisbruik. Bijvoorbeeld: stelen van staff password leidde tot datadiefstal.

Daarnaast laat Microsofts beschrijving van gebruik van uitgaande verbindingen (zoals SSH) en het verbergen van payloads zien waarom je ook hard moet sturen op “wie kan wat naar buiten”. Een bredere blik op trends in cyberdreigingen helpt om incidentrespons en preventie doorlopend te verbeteren: Toekomstbestendige cyberdreigingen: 4 trends.

Conclusie: neem nep-event uitnodigingen serieus

Nep-event uitnodigingen zijn in deze campagnes niet slechts “spam met malware”, maar een uitgekiende manier om interactie af te dwingen en vervolgens Windows in te zetten voor stille installatie. Star Blizzard combineert vermomde bestandsaanlopen (LNK als PDF), installer-stappen, scheduled tasks en backdoors zoals CosmicPulse. Daarmee verschuift de dreiging van puur e-mailincident naar een bredere endpoint- en detectie-uitdaging.

Door vooral te focussen op afzenderconsistentie, scheduled task-namen, Defender-detecties en een langere hunting-tijdlijn kun je de kans vergroten dat je dit soort pogingen eerder herkent. Combineer dat met phishing-resistente loginmethoden en beperk onnodige uitgaande toegang, dan maak je het voor aanvallers duidelijk lastiger om van verleiding naar daadwerkelijke besmetting te gaan.

Bron: https://thehackernews.com/2026/09/russias-star-blizzard-targets-100.html