Microsofts forskare säger att den ryska statsaktören Star Blizzard använder en ny leveransmetod, kallad RedFlick, för att installera sin bakdörr CosmicPulse. Metoden är ingen ny cybersäkerhetsteknik, men den hjälper gruppen att automatisera attacker och minska antalet steg som offren behöver utföra.
RedFlick börjar med ett nätfiskemejl, till exempel en inbjudan, följt av ett meddelande med ett lösenordsskyddat ZIP- eller RAR-arkiv. I arkivet finns en virtuell VHDX-disk med en LNK-genväg som ser ut som en PDF. När genvägen öppnas körs ett kommando i ett dolt fönster samtidigt som offret får se en falsk PDF. Kommandot laddar ned ett MSI-installationsprogram som skapar tre schemalagda aktiviteter utklädda till underhållskomponenter.
Aktiviteterna hjälper angriparna att undvika upptäckt i olika skeden. Nästa nedladdare, som kallas NOROBOT och BAITSWITCH, levereras som en applet i Kontrollpanelen och hämtar CosmicPulse. Microsoft säger att BAITSWITCH laddar ned två ZIP-arkiv. Ett av dem innehåller Python 3.8-paketet för 64-bitars system och ett Python-startskript som avkodar nyttolasten med en återställd krypteringsnyckel.
Microsoft säger att CosmicPulse har kvar funktioner som beskrevs i en Google-rapport från oktober 2025, däribland att köra Python-kod från angriparen för att ladda ned filer eller hämta dokument från infekterade system. Med RedFlick behöver offret öppna genvägen. Star Blizzards ClickFix-attacker krävde flera manuella åtgärder.
Sedan början av 2026 har Microsoft observerat minst 13 storskaliga nätfiskekampanjer som påverkat fler än 100 organisationer, främst i USA och Storbritannien. Forskarna säger att RedFlick-kampanjer har riktats mot ukrainare och organisationer som stöder Ukraina.
Kommentarer
0Inga kommentarer ännu. Skriv den första.