Microsoft повідомила про нову схему RedFlick хакерів Star Blizzard
Microsoft повідомила про схему RedFlick, яку Star Blizzard застосовує для розгортання бекдора CosmicPulse через фішингові листи.
Дослідники Microsoft повідомили, що хакерська група Star Blizzard, яку компанія називає російським державним актором, застосовує нову схему встановлення шкідливого програмного забезпечення RedFlick. За даними BleepingComputer, її використовують для розгортання бекдора CosmicPulse, а кампанії спрямовувалися, зокрема, проти українців та українських установ.
Microsoft зазначає, що у 2026 році Star Blizzard розширила фішингові операції та спростила доставлення шкідливого ПЗ. На відміну від атак ClickFix, новий підхід потребує від жертви лише відкрити шкідливий ярлик, після чого зараження відбувається автоматизовано.
Як працює RedFlick
Атака починається з фішингового листа, наприклад запрошення, за яким надходить ще одне повідомлення із захищеним паролем ZIP- або RAR-архівом. У ньому міститься віртуальний диск VHDX із файлом LNK, замаскованим під PDF-документ.
Відкриття такого файла запускає команду у прихованому вікні та водночас показує жертві фальшивий PDF. Далі завантажується й запускається інсталятор MSI, який створює три заплановані завдання, замасковані під компоненти обслуговування системи.
Одне із завдань надсилає зловмисникам назву комп’ютера або мережі та ім’я користувача, а також може виконувати віддалену DLL-бібліотеку. Друге налаштовує функції WebDAV у Windows, а третє використовує control.exe для запуску наступного етапу шкідливого коду, розміщеного віддалено.
Завантажувач і цілі кампаній
Наступним компонентом є завантажувач NOROBOT і BAITSWITCH у форматі аплета панелі керування Windows із розширенням .cpl. Його завдання — отримати та запустити CosmicPulse. BAITSWITCH завантажує два ZIP-архіви, один із яких містить пакет Python 3.8 для 64-бітних систем і файл Python, що запускає CosmicPulse.
За інформацією Microsoft, від початку року компанія зафіксувала щонайменше 13 окремих масштабних фішингових кампаній, які торкнулися понад 100 організацій, переважно у США та Великій Британії. Серед цілей RedFlick були українські особи й установи, а також міжнародні неурядові організації, аналітичні центри, уряди та фінансові установи, що підтримували Україну політично або фінансово.