Велика російська група кіберрозвідки, що діє за підтримки держави та відстежується Microsoft Threat Intelligence під назвою «Secret Blizzard», підтверджено, що здійснює атаки на іноземні посольства у Москві.
Ця група використовує складну техніку «противник посередині» для розгортання свого власного шкідливого програмного забезпечення під назвою «ApolloShadow» з метою збору розвідувальних даних.
Ця кампанія, яка триває щонайменше з 2024 року, становить високий ризик для дипломатичних установ та інших чутливих організацій, які працюють у російській столиці, особливо якщо вони покладаються на місцевих інтернет-провайдерів.
Оцінка Microsoft підтверджує, що Secret Blizzard має можливості працювати на рівні Інтернет-провайдерів (ISP), що свідчить про те, що дипломати, які користуються місцевими російськими ISP або телекомунікаційними послугами, є дуже ймовірними цілями.
Раніше Microsoft з низьким рівнем впевненості припускала, що Secret Blizzard здійснює кібершпигунство всередині Росії. Це нове підтвердження можливостей на рівні ISP означає, що група може позиціонувати себе безпосередньо між мережами для облегчення злочинних дій.
Microsoft вказує, що це, ймовірно, підтримується внутрішніми російськими системами перехоплення, такими як Система оперативно-розшукової діяльності, враховуючи масштабність операцій.
Шкідливе ПЗ ApolloShadow дозволяє Secret Blizzard встановити довірений кореневий сертифікат на цільових пристроях. Цей сертифікат може обманом змусити пристрої довіряти шкідливим вебсайтам, контрольованим кіберакторами, що дає змогу групі підтримувати постійний доступ до дипломатичних пристроїв, ймовірно, для збору розвідданих. У лютому 2025 року Microsoft зафіксувала застосування цієї техніки саме проти іноземних посольств у Москві.
Secret Blizzard ідентифікується Агентством кібербезпеки та інфраструктури США (CISA) як частина Федеральної служби безпеки Росії (Центр 16). Група також відома в кібербезпековій спільноті під різними назвами: VENOMOUS BEAR, Uroburos, Snake, Blue Python, Turla, Wraith, ATG26 та Waterbug.
Хоча кібершпигунство здебільшого спрямоване на об’єкти всередині Росії, рекомендовані заходи захисту — зокрема, маршрутизація всього трафіку через зашифровані тунелі або використання альтернативних інтернет-провайдерів на основі супутникового зв’язку, що не контролюються російською інфраструктурою, — є загальнопоширеними і можуть застосовуватися для захисту від подібних кіберзагроз у всьому світі, згідно зі звітом Microsoft.
