LONDON (IT BOLTWISE) – Laut Microsoft nutzt Star Blizzard gefälschte Event-Einladungen, um über mehrere Schritte eine Windows-Backdoor namens CosmicPulse zu installieren. Seit Januar sollen dabei über 100 Organisationen in den USA und im Vereinigten Königreich im Visier gewesen sein. Besonders auffällig: Die Angriffe weichen je nach Phase ab, etwa von Spam mit bekannten E-Mail-Diensten hin zu kompromittierten WordPress- und cPanel-Accounts sowie zu Verfahren wie RedFlick. Verteidiger können mit Defender-Detections, dem Suchen nach spezifischen geplanten Tasks und dem Einschränken unnötiger ausgehender SSH-Verbindungen direkt ansetzen.

Microsoft warnt vor einer Angriffsserie der russischen Cybergruppe Star Blizzard, die nicht über klassische „Anhänge öffnen“-Maschen startet, sondern mit täuschend echten Einladungen zu Events. Die Strategie zielt auf Menschen und Organisationen mit Bezug zu Ukraine-Politik und soll seit Januar mehr als 100 Organisationen betroffen haben; Microsoft nennt dabei keine konkrete Zahl der tatsächlich kompromittierten Systeme, erwähnt aber mindestens einen infizierten Computer. Auffällig ist auch die geografische Verteilung: Die betroffenen Stellen liegen überwiegend in den USA und im Vereinigten Königreich, während Sicherheitsbehörden aus mehreren Ländern Star Blizzard bereits länger als sehr wahrscheinlich in Verbindung mit Center 18 des russischen FSB einordnen.
Technisch betrachtet setzt die Kampagne auf eine mehrstufige Infektionskette, die sich je nach Phase weiterentwickelt. In allen beschriebenen Varianten beginnt der Angriffsweg mit einer Datei, die als PDF getarnt ist, tatsächlich aber eine Windows-Shortcut-Datei (LNK) verwendet. Beim Auslösen führt das System „still“ Befehle aus, die einen Installer von einem entfernten Server nachladen; dieser Installer legt dann geplante Aufgaben (Scheduled Tasks) an und dient damit als stabiler Persistenzmechanismus. Microsoft beschreibt, dass die spätere Backdoor CosmicPulse als Python-basierte Komponente eingebracht wird, wobei ein vorgelagerter Downloader wiederum frühere Berichte unter Bezeichnungen wie NOROBOT oder BAITSWITCH wiedererkennen lässt.
Ein zentraler Wechsel liegt in der Art, wie der Malware-Delivery-Schritt im Laufe der Zeit ausgeführt wird. Für 2025 nennt Microsoft eine Methode, die Ziele zur Ausführung selbst initiierter Kommandos verleiten soll, indem gefälschte CAPTCHA-Seiten als Interaktionspunkt dienen; dieses Vorgehen wird unter dem Begriff ClickFix zusammengefasst. Anschließend stellt Microsoft den Wechsel auf RedFlick heraus: Dabei werden statt unmittelbarer Ausführung gezielt Tasks geplant, die Windows automatisch abarbeitet, sobald die Bedingungen passen. Diese Mechanik ist aus Verteidigersicht besonders relevant, weil sie nicht nur die ursprüngliche Social-Engineering-Phase betrifft, sondern Logik und Artefakte im System hinterlässt, etwa neue Task-Namen und nachvollziehbare Ausführungswege.
Bei der Ansprache arbeitet Star Blizzard mit sorgfältig kuratierten Ködern. Die Einladungen nennen bekannte Think Tanks oder NGOs als angebliche Gastgeber, darunter Chatham House und die Atlantic Council, und viele E-Mails wirken so, als stammten sie aus dem jeweiligen Zielumfeld. In der ersten Nachricht liegt häufig kein Anhang; reagiert das Ziel jedoch, folgt ein Schritt mit einer passwortgeschützten RAR- oder ZIP-Datei, wobei das Kennwort in einem Bild erscheint. Microsoft beschreibt außerdem konkrete Themenlures aus früheren Phasen, etwa Fake-Tax-Audit- und Fine-Notices für Nutzer des ukrainischen E-Mail-Dienstes Ukr.net, später auch Hinweise zur Wasserabschaltung in Kyiv oder Zahlungsinformationen für Mitarbeitende internationaler Finanzorganisationen. Ein March-Fall sticht zusätzlich heraus: Wer auf eine Einladung mit Atlantic-Council-Bezug reagierte, erhielt stattdessen einen Link zu einem iPhone-Exploit-Kit (DarkSword), nicht zum Windows-Backdoor-Workflow.
Damit verschiebt sich auch der Blick auf die Abwehrprioritäten: Nicht nur E-Mail-Filter sind nötig, sondern vor allem System- und Telemetrieprüfungen. Microsoft nennt mehrere Suchanker, darunter die drei geplanten Aufgaben, die in der beschriebenen Version wie normale Netzwerk- oder Systemkomponenten benannt sind: „Internet Quality Test Connection“, „Network Configuration Manager“, „System Health Monitor“. Ergänzend nennt Microsoft konkrete Defender-Detections wie „Trojan: Script/RedFlick“ und „Backdoor: Python/CosmicPulse“ und empfiehlt, die Zeitfenster der Hunting-Queries zu erweitern, weil die veröffentlichten Abfragen nur auf 7 Tage zurückblicken, Defender XDR aber bis zu 30 Tage Rohdaten abbilden kann; in Umgebungen ohne ausreichende Retention wird etwa die Verlängerung der Protokollhaltung in Microsoft Sentinel relevant. Auch Netzwerkseite bleibt eine Stellschraube: Microsoft rät, ausgehende SSH-Verbindungen zu begrenzen oder zu blockieren, sofern das Unternehmen sie nicht benötigt, weil in einer Januar-Variante SSH für den Abruf des Installers genutzt wurde.
Operativ sollten Organisationen zudem den Social-Engineering-Anteil konsequent herunterbrechen. Microsoft empfiehlt, Absenderadressen zu prüfen: Der real wirkende Name der Organisation steht in diesen Kampagnen häufig vor dem @-Zeichen, nicht jedoch in der Domain selbst. Bei Unsicherheit hilft der direkte Kontakt über bereits bekannte Telefonnummern oder E-Mail-Adressen. Darüber hinaus werden phishing-resistente Anmeldemethoden betont, weil die Gruppe weiterhin Passwort-Phishing mit Evilginx einsetzt, das auch an Session-Cookies gelangen kann und so Schutzmechanismen wie Zwei-Faktor-Authentifizierung umgehen soll. Für iOS-Targets nennt Microsoft den Patch-Zeitraum für DarkSword-bezogene Schwachstellen und verweist zusätzlich auf Lockdown Mode als Maßnahme, wenn ein vollständiger Update-Sprung noch nicht möglich ist. Insgesamt zeigt die Kampagne, wie eng Social Engineering, kompromittierte Infrastruktur (etwa WordPress- und cPanel-Konten) und persistente Windows-Mechanismen zusammenwirken – und warum Verteidiger ihre Prüfungen nicht nur im Postfach, sondern bis zu den geplanten Tasks und den späteren Ausführungswegen ausdehnen sollten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Star Blizzard: Fake-Event-Einladungen liefern Windows-Backdoor CosmicPulse" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Star Blizzard: Fake-Event-Einladungen liefern Windows-Backdoor CosmicPulse" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Star Blizzard: Fake-Event-Einladungen liefern Windows-Backdoor CosmicPulse« bei Google Deutschland suchen, bei Bing oder Google News!