Convites falsos escondem backdoor para Windows em campanhas atribuídas a hackers russos
Um convite aparentemente legítimo para uma conferência pode ser o primeiro passo para instalar um programa malicioso no Windows. O grupo Star Blizzard, associado à Rússia, tem usado mensagens sobre eventos e reuniões para levar alvos a executar o CosmicPulse, um backdoor capaz de abrir caminho para outras ações no computador.
A Microsoft identificou mais de 100 organizações afetadas por campanhas observadas desde janeiro de 2026, sobretudo nos Estados Unidos e no Reino Unido. Entre os alvos estão pessoas e entidades com vínculos com a Ucrânia. A empresa registrou ao menos 13 operações de maior alcance ao longo do ano, cada uma com dezenas ou centenas de mensagens. O número total de organizações efetivamente invadidas não foi divulgado; pelo menos um computador foi confirmado como infectado.
O Star Blizzard já é conhecido por roubar credenciais de e-mail e se aproximar das vítimas fingindo ser um contato confiável. Em dezembro de 2023, autoridades dos Estados Unidos, do Reino Unido, da Austrália, do Canadá e da Nova Zelândia avaliaram que o grupo atua, com alto grau de probabilidade, sob o Center 18 do Serviço Federal de Segurança da Rússia (FSB).
A estratégia dos convites não é nova: o grupo já recorria a esse tipo de isca em 2023. O diferencial está na conversa que pode anteceder o envio do arquivo malicioso. Em vez de disparar um anexo suspeito logo na primeira mensagem, os operadores tentam estabelecer um diálogo e tornar o contato mais convincente.
Como funciona o golpe dos convites
As mensagens mencionam organizações conhecidas, como Chatham House e Atlantic Council, como responsáveis pelos eventos. Em alguns casos, o remetente parece pertencer à própria instituição ou organização da pessoa abordada. A primeira mensagem costuma vir sem anexos; somente depois que a vítima responde é que os invasores enviam um arquivo compactado RAR ou ZIP protegido por senha. A senha aparece em uma imagem incluída na conversa.
Dentro do arquivo há um atalho do Windows, com extensão LNK, disfarçado de documento PDF. Ao abri-lo, a vítima inicia comandos em segundo plano que buscam um instalador em um servidor remoto. O processo pode parecer uma ação rotineira, mas acaba preparando a instalação do CosmicPulse.
A Microsoft identificou diferentes versões dessa cadeia de ataque. Em uma campanha observada em janeiro, um script oculto recorria ao SSH para baixar o instalador. Em julho, o atalho passou a baixar um PDF que continha um comando oculto destinado a tentar obter o mesmo pacote. Apesar das variações, os ataques registrados compartilham o uso do LNK como ponto de partida e de um instalador MSI para criar tarefas agendadas no Windows.
Tarefas agendadas ajudam a manter o ataque
Em uma variante identificada em abril, o MSI configurava três tarefas agendadas com nomes que imitavam funções legítimas do sistema: Internet Quality Test Connection, Network Configuration Manager e System Health Monitor. Essa escolha pode reduzir a suspeita de alguém que examine superficialmente as tarefas em execução.
Cada uma tinha uma função diferente. A primeira enviava à infraestrutura de comando e controle (C2) informações como o nome do computador e o usuário, além de permitir a execução remota de código. A segunda configurava o WebDAV, recurso que possibilita acessar um endereço da internet como se fosse uma pasta. A terceira usava o control.exe, associado ao Painel de Controle, para iniciar uma etapa adicional hospedada remotamente.
Desde março de 2026, os operadores também passaram a enviar mensagens por contas hospedadas em sites que utilizam WordPress e cPanel. A Microsoft avalia, com alto grau de confiança, que essas contas foram comprometidas para dar suporte às campanhas. Em operações anteriores, o grupo recorria principalmente a serviços gratuitos de e-mail, entre eles Proton e contas pessoais da Microsoft.
A forma de instalar o backdoor também mudou. Em 2025, o Star Blizzard usava páginas falsas de CAPTCHA para convencer a própria vítima a executar comandos – uma técnica conhecida como ClickFix. Em 2026, a Microsoft identificou o método RedFlick, que abusa das tarefas agendadas do Windows para preparar a instalação do CosmicPulse.
Temas variados e alvos além do Windows
As primeiras campanhas de 2026, registradas em janeiro e fevereiro, se passaram por autoridades ucranianas. As mensagens traziam falsos avisos de auditoria fiscal e multas destinados a usuários do serviço de e-mail Ukr.net. Depois, os temas incluíram a suposta interrupção do abastecimento de água em hotéis de Kyiv e notificações de pagamento enviadas a funcionários de uma organização financeira internacional.
Nem todo contato relacionado a eventos levou à instalação do backdoor no Windows. Em uma campanha de março, pessoas que responderam a um convite falso associado ao Atlantic Council receberam um link para o DarkSword, um kit de exploração voltado a iPhones.
A Proofpoint também observou mensagens ligadas ao Atlantic Council naquele mês e registrou um aumento expressivo no volume de e-mails atribuídos ao grupo. A Trellix identificou quatro mensagens enviadas em 26 de março. A empresa, porém, classificou como média sua confiança de que elas levavam ao DarkSword: as páginas de exploração já estavam fora do ar e não foi possível recuperar o código do exploit.
A diversidade de iscas e ferramentas torna importante avaliar cada mensagem pelo conjunto de sinais, e não apenas pelo nome de uma instituição conhecida. Um convite convincente, um remetente aparentemente familiar e uma conversa prévia podem fazer parte da mesma operação de engenharia social.
Para reduzir o risco, usuários devem evitar abrir arquivos compactados inesperados, sobretudo quando a senha é enviada junto com o anexo, e desconfiar de atalhos apresentados como PDFs. Caso um convite pareça legítimo, é mais seguro confirmar sua autenticidade por um canal independente, sem responder diretamente à mensagem suspeita.
Equipes de tecnologia também podem monitorar a criação de tarefas agendadas com nomes incomuns, a execução inesperada de control.exe e downloads iniciados por arquivos LNK. Restringir a abertura de atalhos recebidos por e-mail, manter sistemas de proteção atualizados e orientar funcionários a reportar mensagens duvidosas ajuda a detectar a cadeia antes que o backdoor seja instalado.
