Microsoft описала новую технику доставки вредоносного ПО, которую компания назвала RedFlick. Её использует группа Star Blizzard в фишинговых кампаниях. Злоумышленники начинают с обычного письма, а после ответа отправляют архив, защищённый паролем. Такой файл может выглядеть как рабочий документ или приглашение, хотя на самом деле запускает цепочку заражения.
Отчёт Microsoft касается преимущественно организаций и людей, связанных с международной политикой и поддержкой Украины. Однако сама схема не привязана к одной отрасли. Она напоминает обычную деловую переписку: адресат видит знакомую тему, отвечает на письмо и получает вложение с паролем. Поэтому полезно заранее договориться о спокойном порядке проверки неожиданных архивов.
По данным Microsoft Threat Intelligence, Star Blizzard меняла приёмы доставки вредоносных файлов в течение 2026 года. В новых кампаниях атакующие используют скомпрометированные сайты, фишинговые письма и задания планировщика Windows, которые маскируются под обычные системные компоненты.
В одной из описанных цепочек после ответа на первое письмо приходит защищённый паролем ZIP- или RAR-архив. Внутри могут находиться файлы, которые выглядят как документ. Microsoft указывает, что этот подход помогает обойти привычную настороженность к вложениям: письмо и пароль приходят раздельно, а файл кажется предназначенным именно для получателя.
Важно не превращать любой архив в признак атаки. Архивы постоянно используют бухгалтерии, службы доставки и коллеги. Риск появляется, когда сообщение пришло неожиданно, требует немедленно открыть файл или предлагает выполнить непривычное действие. Особенно осторожно стоит относиться к переписке, которую начал неизвестный контакт или адрес, похожий на знакомый.
Не открывайте вложение сразу и не отвечайте на исходное письмо, если есть сомнения. Лучше найти номер телефона или адрес сотрудника в корпоративном справочнике, на официальном сайте компании либо в уже известной переписке. Короткое уточнение через независимый канал часто быстрее и безопаснее, чем проверка содержимого архива на рабочем компьютере.
Не вводите пароль из письма и не запускайте файл «для проверки». Защищённый архив может мешать почтовому фильтру увидеть содержимое. Если отправитель подтверждён, но формат вложения кажется странным, попросите выслать документ через привычный сервис или в другом безопасном формате.
Для домашнего компьютера полезное правило такое же: квитанция, договор или приглашение не должны требовать мгновенных действий. Сначала проверьте отправителя, затем тему письма и ожидаемость вложения. Если письмо похоже на мошенническое, сохраните его и сообщите в службу безопасности организации или поставщику почты.
Компьютер с актуальными обновлениями и включённой защитой не отменяет внимательности к письмам. Microsoft отдельно приводит индикаторы компрометации и рекомендации для корпоративных средств защиты, но пользователю не нужно самостоятельно искать вредоносные задания или удалять системные файлы. Неясный случай лучше остановить до открытия вложения.
Если файл уже открыли, отключите компьютер от сети и обратитесь к администратору или специалисту по поддержке. Не пытайтесь «почистить» устройство случайными утилитами: это может удалить следы, которые помогут понять источник проблемы. До проверки не вводите пароли от почты, банка и рабочих сервисов на этом компьютере.
Безопасный порядок действий прост: подтверждать неожиданные письма по независимому каналу, не раскрывать архивы наугад и не передавать доступ к ПК человеку, который написал первым. Эти три шага защищают лучше, чем поспешное открытие файла из убедительной переписки.
Дополнительный материал ExShare: Windows 11 для работы из дома: стабильность и защита системы.
Практический материал по теме: Удалённая компьютерная помощь: как безопасно передавать доступ специалисту.
Услуга ExShare: Компьютерная помощь.
Оставить заявку или задать вопрос: Контакты ExShare.