Microsoft опублікувала детальний аналіз Kazuar, модульного шпигунського ботнета, який компанія пов’язує із Secret Blizzard. Цінність цього звіту не лише в attribution: він показує, чому Kazuar складно перевіряти за одним індикатором. Malware розділяє ролі Kernel, Plugin і Bridge, використовує локальний staging і P2P-маршрутизацію, щоб оператори зберігали зв’язок навіть тоді, коли прямий command channel недоступний [1].
Ключовий defensive-висновок: Kazuar – це не один backdoor-файл, який чекає на один C2-домен. Microsoft описує систему, де модулі координуються через IPC-повідомлення, тимчасові дані проходять через staging directories, а Bridge-компонент може передавати трафік через HTTPS, DNS, named pipes, SMB, TCP, UDP або WebSockets. Тому endpoint artifacts, локальна поведінка процесів і незвична внутрішня маршрутизація такі ж важливі, як зовнішні network indicators [1].

Що варто шукати захисникам
Практичний hunting-підхід – розглядати Kazuar як модульну платформу. На хості можуть з’явитися plugin activity, staging files, IPC traffic або Bridge connection ще до того, як стане очевидним класичний C2-патерн. Microsoft описує окремі типи повідомлень і routing model, де один заражений комп’ютер може ретранслювати трафік іншого. Тому потрібно корелювати persistence, inter-process communication, незвичні named-pipe або SMB-події та outbound encrypted traffic, а не покладатися лише на domain blocklist.
Старий контекст тут теж важливий. У 2023 році CISA пов’язувала російських FSB-операторів із довготривалою прихованою інфраструктурою Snake і давала практичну hunting-логіку для stealthy implants [2]. Раніше Unit 42 описувала Kazuar як cross-platform espionage backdoor із command execution і data-collection можливостями [3]. Новий аналіз Microsoft додає архітектурний рівень: де шукати, коли malware розділений на компоненти, а routing decisions відбуваються локально.
Для читачів Gridinsoft висновок не зводиться до “знайти підозрілу назву файлу”. В enterprise або admin-середовищах варто перевіряти endpoint telemetry навколо нових service-like processes, staged data folders, unexplained named-pipe traffic і машин, які раптом виглядають як proxy для інших систем. Це про persistence, приховану маршрутизацію і доступ до довірених комунікацій, а не про шумний одноразовий запуск шкідливого файлу.
Джерела
- Microsoft Security, Kazuar: Anatomy of a nation-state botnet, 14 травня 2026. Analysis
- CISA, Hunting Russian Intelligence “Snake” Malware, AA23-129A, 9 травня 2023. Advisory
- Palo Alto Networks Unit 42, Kazuar: Multiplatform espionage backdoor, 2017. Research
Оновлення: після операції поліції Нідерландів і NCSC проти ботнету на 17 млн пристроїв власникам роутерів та IoT-пристроїв варто окремо перевірити прошивки, паролі й незвичний вихідний трафік.
