Безопасность
Карта опасных расширений файлов
60+ расширений, которые маскируются под безобидные документы и картинки. Проверка файла прямо в браузере.
Microsoft Threat Intelligence раскрыла технику доставки вредоноса под названием RedFlick, которую с начала 2026 года использует хакерская группа Star Blizzard (она же Center 18 ФСБ, или COLDRIVER). Более 100 организаций в США, Великобритании и Европе получили фишинговые письма с пароль-защищёнными ZIP- или RAR-архивами: внутри — ярлык (LNK-файл), замаскированный под PDF-документ, который запускает цепочку для установки бэкдора CosmicPulse.

Коротко: группа Star Blizzard (COLDRIVER) с января 2026 года провела минимум 13 крупных фишинговых кампаний против 100+ организаций в США, Великобритании и Европе — правительств, НКО и аналитических центров, поддерживающих Украину. Технику доставки вредоноса Microsoft назвала RedFlick: жертве присылают пароль-защищённый ZIP или RAR-архив (пароль — на картинке внутри письма), а внутри архива — ярлык (.lnk), визуально оформленный под PDF-документ. Запуск такого «PDF» через PowerShell и MSI-установщик ставит на компьютер бэкдор CosmicPulse. Способ упаковки эволюционировал в течение года: от VHDX-образов до вложенных RAR-в-ZIP архивов — именно чтобы обойти сканирование вложений почтовыми шлюзами.
29–30 сентября 2026 года подразделение Microsoft Threat Intelligence опубликовало отчёт о развитии операций российской группы Star Blizzard — она же COLDRIVER и, по данным исследователей, связана с Центром 18 ФСБ. С января 2026 года группа провела не менее 13 масштабных целевых фишинговых кампаний, в каждой — от десятков до сотен писем, нацеленных на государственные органы, НКО, аналитические центры (в их числе упоминались организации уровня Chatham House и Atlantic Council) и финансовые институты, связанные с темой поддержки Украины.
Ключевое изменение 2026 года — переход от точечного спирфишинга к более широким операциям первичного контакта и новая техника доставки вредоноса, которую Microsoft назвала RedFlick: она требует от жертвы всего одного клика и при этом усложняет автоматический анализ вложений почтовыми фильтрами.
Атака начинается с обычного фишингового письма — часто с приглашением на мероприятие или от имени знакомого жертве контакта. Если получатель отвечает, ему присылают второе письмо с пароль-защищённым архивом ZIP или RAR, а сам пароль показан не текстом, а картинкой, вставленной в тело письма. Это намеренный приём: автоматические сканеры почтовых шлюзов не могут распаковать защищённый паролем архив, не зная пароль, а распознать пароль с изображения они тем более не умеют — вредонос проходит фильтрацию «вслепую».
Внутри архива — LNK-файл (ярлык Windows), визуально оформленный как PDF-документ: с иконкой PDF и именем файла вида «Приглашение.pdf.lnk», где настоящее расширение скрыто стандартными настройками проводника. При открытии такого «PDF» ярлык выполняет скрытую команду, которая через PowerShell разворачивает дальнейшую цепочку — вплоть до загрузки MSI-установщика, который создаёт запланированные задачи и разворачивает бэкдор CosmicPulse (Python-бэкдор финальной стадии), иногда через промежуточные загрузчики NoroBot или BaitSwitch.
| Период 2026 | Способ упаковки файлов |
|---|---|
| Январь–февраль | VHDX-контейнер (виртуальный диск) с LNK-файлом под видом PDF; письма маскировались под уведомления украинских налоговых органов |
| Апрель | RedFlick-инсталлятор создаёт запланированные задачи, включает WebDAV для скачивания компонентов CosmicPulse |
| Июль | Пароль-защищённый RAR внутри ZIP; ярлык скачивает PDF с закодированными данными, которые PowerShell извлекает и выполняет |
Пароль-защищённые архивы — старый, но стабильно рабочий трюк: большинство корпоративных почтовых фильтров и песочниц не могут заглянуть внутрь зашифрованного ZIP/RAR без пароля. Комбинация «архив с паролем на картинке + ярлык под видом PDF» рассчитана именно на слепую зону защитных систем, а не на уязвимость в самом формате файла.
Основные цели — госучреждения и физлица на Украине, международные НКО, аналитические центры, правительственные и финансовые организации, связанные с темой поддержки Украины, в США, Великобритании и континентальной Европе. С марта 2026 года инфраструктура атак сместилась со свободных почтовых сервисов на взломанные аккаунты на WordPress- и cPanel-хостингах — это усложняет блокировку по доменам отправителя.
Практический вывод для любого, кто получает архивы и документы по почте: расширение файла и иконка — не доказательство типа файла. Ярлык (.lnk) можно оформить под любую иконку, включая PDF или Word. Прежде чем открывать вложение из незнакомого архива, стоит явно включить отображение расширений файлов в проводнике Windows и проверить реальный тип файла — например, через определение формата по сигнатуре, а не по значку. Подробный разбор того, какие расширения вложений считаются опасными и почему, — в нашем гиде по опасным расширениям файлов.
Пароль-защищённые архивы — сами по себе легитимный и полезный инструмент (мы писали, как выбрать формат архива и защитить его паролем), но именно поэтому проверка содержимого после распаковки важна вдвойне: шифрование скрывает вложение от сканера, а не делает его безопасным.
Смотрите также: раздел «Безопасность файлов» — как проверять вложения, архивы и ссылки перед открытием.