RedFlick: Star Blizzard автоматизировал доставку CosmicPulse до одного клика
💀 RedFlick: Star Blizzard автоматизировал доставку CosmicPulse до одного клика
Российская группировка Star Blizzard снова сменила способ доставки. Теперь жертве достаточно открыть LNK-файл, замаскированный под PDF. Никаких многошаговых действий ClickFix. По данным bleepingcomputer, техника называется RedFlick.
Внутри архива — VHDX-диск с LNK. Открыл — скрытое окно запускает команду, а жертва видит PDF-приманку. Дальше MSI-инсталлятор создаёт три задачи в планировщике. «Internet Quality Test Connection» отправляет имя хоста и пользователя на C2 и умеет выполнять удалённую DLL. «Network Configuration Manager» готовит WebDAV для доступа к файловым путям. «System Health Monitor» вызывает control.exe и запускает полезную нагрузку следующего этапа. Это NOROBOT/BAITSWITCH в виде .cpl. Он скачивает два ZIP: Python 3.8 64-разрядной версии и загрузчик. Загрузчик читает зашифрованный ключ из реестра, расшифровывает AES-ECB и извлекает CosmicPulse.
С начала 2026 года Microsoft обнаружила 13 крупных фишинговых кампаний, затронувших более 100 организаций. Цели — Украина, а также международные НПО, аналитические центры, правительства и финансовые институты, поддерживающие Украину. Star Blizzard активен с 2017 года. Группа постоянно пробует новые каналы доставки: ClickFix, WhatsApp, теперь RedFlick.
RedFlick снижает требования к жертве, но создаёт три постоянных артефакта в планировщике задач. Я смотрю на это как на смену поверхности обнаружения: атаку теперь видно не в момент клика, а при создании задач в планировщике. Пока SOC не отслеживает аномальные имена задач и вызовы control.exe, CosmicPulse будет жить в сети незамеченным.
#StarBlizzard #RedFlick #CosmicPulse #APT #malware
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.