Microsoft розібрала ботнет Kazuar, який використовує Secret Blizzard

Microsoft опублікувала технічний розбір Kazuar: модульного ботнета Secret Blizzard із P2P-маршрутизацією, staging-директоріями, IPC-повідомленнями та selectable C2 bridges.

Kazuar ботнет Secret Blizzard модульне шпигунське ПЗ

Microsoft опублікувала детальний аналіз Kazuar, модульного шпигунського ботнета, який компанія пов’язує із Secret Blizzard. Цінність цього звіту не лише в attribution: він показує, чому Kazuar складно перевіряти за одним індикатором. Malware розділяє ролі Kernel, Plugin і Bridge, використовує локальний staging і P2P-маршрутизацію, щоб оператори зберігали зв’язок навіть тоді, коли прямий command channel недоступний [1].

Ключовий defensive-висновок: Kazuar – це не один backdoor-файл, який чекає на один C2-домен. Microsoft описує систему, де модулі координуються через IPC-повідомлення, тимчасові дані проходять через staging directories, а Bridge-компонент може передавати трафік через HTTPS, DNS, named pipes, SMB, TCP, UDP або WebSockets. Тому endpoint artifacts, локальна поведінка процесів і незвична внутрішня маршрутизація такі ж важливі, як зовнішні network indicators [1].

Схема Microsoft з модулями Kazuar
Kazuar розділяє Kernel, Plugin і Bridge, тому defenders мають шукати не один файл, а кілька пов’язаних ролей. Джерело: Microsoft.

Що варто шукати захисникам

Практичний hunting-підхід – розглядати Kazuar як модульну платформу. На хості можуть з’явитися plugin activity, staging files, IPC traffic або Bridge connection ще до того, як стане очевидним класичний C2-патерн. Microsoft описує окремі типи повідомлень і routing model, де один заражений комп’ютер може ретранслювати трафік іншого. Тому потрібно корелювати persistence, inter-process communication, незвичні named-pipe або SMB-події та outbound encrypted traffic, а не покладатися лише на domain blocklist.

Старий контекст тут теж важливий. У 2023 році CISA пов’язувала російських FSB-операторів із довготривалою прихованою інфраструктурою Snake і давала практичну hunting-логіку для stealthy implants [2]. Раніше Unit 42 описувала Kazuar як cross-platform espionage backdoor із command execution і data-collection можливостями [3]. Новий аналіз Microsoft додає архітектурний рівень: де шукати, коли malware розділений на компоненти, а routing decisions відбуваються локально.

Для читачів Gridinsoft висновок не зводиться до “знайти підозрілу назву файлу”. В enterprise або admin-середовищах варто перевіряти endpoint telemetry навколо нових service-like processes, staged data folders, unexplained named-pipe traffic і машин, які раптом виглядають як proxy для інших систем. Це про persistence, приховану маршрутизацію і доступ до довірених комунікацій, а не про шумний одноразовий запуск шкідливого файлу.

Джерела

  1. Microsoft Security, Kazuar: Anatomy of a nation-state botnet, 14 травня 2026. Analysis
  2. CISA, Hunting Russian Intelligence “Snake” Malware, AA23-129A, 9 травня 2023. Advisory
  3. Palo Alto Networks Unit 42, Kazuar: Multiplatform espionage backdoor, 2017. Research

Оновлення: після операції поліції Нідерландів і NCSC проти ботнету на 17 млн пристроїв власникам роутерів та IoT-пристроїв варто окремо перевірити прошивки, паролі й незвичний вихідний трафік.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.