كشفت شركة مايكروسوفت عن تصعيد جديد في أنشطة التجسس الإلكتروني المرتبطة بمجموعة Star Blizzard الروسية، حيث نفذت الجماعة سلسلة واسعة من حملات التصيد الاحتيالي استهدفت أكثر من 100 منظمة منذ مطلع عام 2026، مستخدمة دعوات مزيفة لفعاليات ومؤتمرات معروفة كوسيلة لاختراق الأنظمة وزرع باب خلفي متطور على أجهزة ويندوز.
وتعكس الحملة أحدث تطور في أساليب العمل التي تعتمدها المجموعة، والتي تعد واحدة من أبرز جهات التجسس السيبراني المرتبطة بالدولة الروسية، إذ انتقلت من سرقة بيانات تسجيل الدخول عبر رسائل البريد الإلكتروني التقليدية إلى استخدام سلاسل هجوم أكثر تعقيدًا تجمع بين الهندسة الاجتماعية والبرمجيات الخبيثة وآليات التسلل المتقدمة.
Star Blizzard.. تاريخ طويل من عمليات التجسس المرتبطة بروسيا
تُعرف مجموعة Star Blizzard، التي يشار إليها أحيانًا بأسماء أخرى مثل Coldriver، بأنها جهة تهديد متخصصة في عمليات التجسس الإلكتروني والاستهداف الاستخباراتي.
وكانت وكالات أمنية في الولايات المتحدة والمملكة المتحدة وأستراليا وكندا ونيوزيلندا قد أشارت سابقًا إلى أن المجموعة تعمل على الأرجح لصالح مركز تابع لجهاز الأمن الفيدرالي الروسي FSB، مع تركيز واضح على استهداف الدوائر السياسية والأكاديمية والإعلامية والمؤسسات الداعمة لأوكرانيا.
وخلال السنوات الماضية، اعتمدت المجموعة بشكل رئيسي على حملات سرقة كلمات المرور عبر انتحال شخصيات معروفة لدى الضحايا، إلا أن نشاطها خلال عامي 2025 و2026 أظهر تحولًا ملحوظًا نحو استخدام البرمجيات الخبيثة المباشرة للوصول إلى الأنظمة المستهدفة.
ووفقًا لمايكروسوفت، تم رصد ما لا يقل عن 13 حملة واسعة النطاق خلال العام الجاري، تضمن كل منها إرسال عشرات أو مئات الرسائل الإلكترونية إلى الضحايا المحتملين، في حين استمرت أيضًا عمليات التصيد الانتقائي التقليدية التي تشتهر بها المجموعة.
دعوات مؤتمرات وهمية لزرع البرمجيات الخبيثة
اعتمد المهاجمون على إغراءات تبدو مشروعة للغاية، تضمنت دعوات لحضور فعاليات ومؤتمرات تنظمها مراكز أبحاث ومؤسسات دولية معروفة مثل Chatham House والمجلس الأطلسي Atlantic Council.
وفي العديد من الحالات، صُممت الرسائل الإلكترونية بحيث تبدو وكأنها مرسلة من داخل المؤسسة التي يعمل بها الضحية نفسه، ما يزيد من فرص فتح الرسالة والتفاعل معها.
وتبدأ العملية عادة برسالة أولية لا تحتوي على أي مرفقات خبيثة، وهو أسلوب يهدف إلى كسب ثقة المستهدف وتجاوز أنظمة الحماية الخاصة بالبريد الإلكتروني.
فإذا رد الضحية على الرسالة، تقوم المجموعة بإرسال ملف مضغوط محمي بكلمة مرور بصيغة ZIP أو RAR، بينما تُعرض كلمة المرور داخل صورة مرفقة لتقليل احتمالات اكتشاف المحتوى الضار من قبل أدوات الفحص الآلي.
وشملت الحملات الأولى خلال شهري يناير وفبراير رسائل انتحلت شخصيات جهات حكومية أوكرانية وأخطرت المستخدمين بعمليات تدقيق ضريبي أو مخالفات مالية مزعومة. كما استخدمت لاحقًا إشعارات مزيفة عن انقطاع المياه في فنادق كييف، إضافة إلى مستندات ادعت ارتباطها بشؤون مالية تخص موظفين في مؤسسات دولية.
تقنية RedFlick الجديدة وباب خلفي يحمل اسم CosmicPulse
كانت المجموعة خلال عام 2025 تعتمد بصورة أساسية على أسلوب ClickFix الشهير، الذي يقوم على خداع الضحية لتنفيذ أوامر ضارة بنفسه عبر صفحات CAPTCHA مزيفة.
لكن مايكروسوفت أكدت أن Star Blizzard انتقلت خلال عام 2026 إلى تقنية جديدة أطلقت عليها اسم RedFlick.
وتعتمد هذه الآلية على استغلال مهام ويندوز المجدولة Scheduled Tasks لتثبيت باب خلفي يعرف باسم CosmicPulse.
وتبدأ سلسلة الإصابة عبر ملف اختصار LNK يتنكر في صورة ملف PDF عادي. وبمجرد فتحه، يتم تشغيل أوامر مخفية تعمل على تنزيل حزمة تثبيت MSI من خادم بعيد يتحكم فيه المهاجمون.
وفي إحدى النسخ التي رُصدت خلال أبريل الماضي، أنشأت البرمجية ثلاث مهام مجدولة بأسماء تبدو شرعية لتجنب إثارة الشكوك، وهي:
- Internet Quality Test Connection
- Network Configuration Manager
- System Health Monitor
وتتولى المهمة الأولى جمع معلومات أساسية عن الجهاز وإرسالها إلى خادم القيادة والسيطرة. أما المهمة الثانية فتقوم بإعداد خدمة WebDAV داخل ويندوز، بينما تعمل الثالثة على تحميل المرحلة التالية من الهجوم انطلاقًا من خوادم المهاجمين.
وفي نهاية السلسلة يتم تثبيت CosmicPulse، وهو باب خلفي قائم على لغة Python يمنح المهاجمين قدرة مستمرة على الوصول إلى الأنظمة المصابة وتنفيذ أوامر إضافية عن بُعد.
أوكرانيا في قلب الاستهداف وتحذيرات للمؤسسات الغربية
أوضحت مايكروسوفت أن غالبية الجهات المستهدفة ترتبط بشكل مباشر أو غير مباشر بأوكرانيا، سواء كانت منظمات مجتمع مدني أو مراكز أبحاث أو مؤسسات حكومية أو جهات تعمل في ملفات الدعم السياسي والاقتصادي والعسكري.
كما استهدفت الحملة بشكل ملحوظ مؤسسات في الولايات المتحدة والمملكة المتحدة، وهو ما يعكس الاهتمام الروسي المستمر بجمع المعلومات المتعلقة بالسياسات الغربية تجاه الحرب في أوكرانيا.
وفي إحدى الحملات التي تم رصدها خلال مارس 2026، استخدمت المجموعة دعوات مزيفة تحمل هوية المجلس الأطلسي لإرسال رابط يؤدي إلى أداة استغلال خاصة بأجهزة آيفون تعرف باسم DarkSword بدلًا من الباب الخلفي المخصص لويندوز، ما يدل على تنوع كبير في الأساليب والقدرات الهجومية للمجموعة.
ودعت مايكروسوفت المؤسسات المعرضة للخطر إلى تدقيق عناوين المرسلين بعناية، والبحث عن المهام المجدولة المشبوهة داخل الأنظمة، وتفعيل إجراءات الحماية المتقدمة في Microsoft Defender، إضافة إلى تقييد الاتصالات غير الضرورية عبر بروتوكول SSH واستخدام وسائل مصادقة مقاومة للتصيد الاحتيالي.
كما أوصى الباحثون مستخدمي أجهزة آيفون بتثبيت الإصدار iOS 26.3 أو أحدث، نظرًا لأنه يتضمن إصلاحات للثغرات التي تستغلها حزمة DarkSword الهجومية، مع تفعيل وضع Lockdown Mode متى أمكن ذلك.































