الأمن السيبراني

مجموعة Star Blizzard الروسية تستخدم أسلوب RedFlick لتثبيت برمجية CosmicPulse

رصد باحثو Microsoft أسلوباً جديداً للتسليم تستخدمه مجموعة Star Blizzard الروسية لنشر الباب الخلفي CosmicPulse عبر رسائل تصيد وملفات اختصار خبيثة. وأتاحت الحملات، التي استهدفت أكثر من 100 منظمة، تشغيل سلسلة الإصابة بأقل تدخل من الضحية.

30 سبتمبر 2026
3 دقائق قراءة
102 قراءة
certi.news Editorial Team
مجموعة Star Blizzard الروسية تستخدم أسلوب RedFlick لتثبيت برمجية CosmicPulse

رصد باحثو Microsoft أسلوباً جديداً أطلقت عليه المجموعة اسم RedFlick، تستخدمه الجهة الروسية Star Blizzard لتثبيت الباب الخلفي CosmicPulse على أجهزة الضحايا. ولا يمثل الأسلوب تقنية هجومية جديدة بحد ذاته، لكنه يغير طريقة تسليم البرمجية الخبيثة عبر أتمتة مراحل الإصابة وتقليل عدد الإجراءات المطلوبة من المستخدم.

قالت Microsoft إن Star Blizzard وسّعت عمليات التصيد خلال عام 2026، ولاحظت منذ بداية العام 13 حملة تصيد واسعة النطاق على الأقل أثرت في أكثر من 100 منظمة، معظمها في الولايات المتحدة والمملكة المتحدة. وشملت الأهداف أفراداً ومؤسسات أوكرانية، إضافة إلى منظمات غير حكومية ومراكز أبحاث وحكومات ومؤسسات مالية دعمت أوكرانيا سياسياً أو مالياً.

كيف تعمل سلسلة RedFlick؟

تبدأ الحملة برسالة تصيد، مثل دعوة، تتبعها رسالة ثانية تحتوي على أرشيف ZIP أو RAR محمي بكلمة مرور. ويضم الأرشيف قرصاً افتراضياً بصيغة VHDX، بداخله ملف LNK متنكر في هيئة ملف PDF.

عند فتح الاختصار، ينفذ الملف أمراً في نافذة مخفية ويعرض في الوقت نفسه ملف PDF وهمياً لإلهاء الضحية. ثم يُنزّل مُثبّت MSI ويشغله، لينشئ ثلاث مهام مجدولة بأسماء تبدو كأنها مكونات صيانة شرعية:

  • Internet Quality Test Connection: يرسل اسم الحاسوب أو الشبكة واسم المستخدم إلى المهاجمين، ويمكنه تشغيل مكتبة DLL عن بُعد.
  • Network Configuration Manager: يجهز وظيفة WebDAV في Windows للوصول إلى موارد ويب عن بُعد عبر مسارات تشبه مسارات الملفات.
  • System Health Monitor: يستخدم control.exe لتشغيل حمولة تالية مستضافة عن بُعد.

يساعد توزيع الأدوار على عدة مهام مجدولة المهاجمين في إخفاء مراحل مختلفة من العملية. وبعد ذلك تُسلّم أدوات التنزيل NOROBOT وBAITSWITCH بصيغة تطبيق لوحة تحكم (.cpl)، بهدف جلب الباب الخلفي CosmicPulse وتشغيله.

ما الذي يتغير عملياً؟

يقوم BAITSWITCH بتنزيل أرشيفين، يحتوي أحدهما على حزمة Python 3.8 بنسخة 64 بت وملف Python يعمل كأداة تمهيد للباب الخلفي. ووفق Microsoft، يقرأ هذا الملف مفتاحاً مشفراً من سجل Windows، ويفك تشفيره باستخدام مفتاح مضمّن ونمط AES-ECB، ثم يستخدم المفتاح المستعاد لفك تشفير حمولة CosmicPulse.

ظلت قدرات الباب الخلفي، بحسب Microsoft، مماثلة لما وصفه تقرير Google في أكتوبر 2025، ومنها تنفيذ شيفرة Python يحددها المهاجم لتنزيل الملفات وتشغيلها أو استرداد المستندات من الأنظمة المصابة.

عملياً، يكفي في RedFlick أن يفتح الضحية ملف الاختصار الخبيث لتبدأ سلسلة إصابة مؤتمتة. وهذا أقل اعتماداً على التفاعل اليدوي من حملات ClickFix السابقة، التي تطلبت من الضحايا تنفيذ عدة خطوات.

دلالات دفاعية وحدود الرصد

تواصل Star Blizzard انتحال صفة جهات أو جهات اتصال موثوقة، كما تعتمد على خدمات بريد إلكتروني مجانية لإرسال رسائل التصيد، رغم تغيير أساليبها وإجراءاتها. وتوصي Microsoft باستخدام مصادقة مقاومة للتصيد، وسياسات Conditional Access، وحماية البريد الإلكتروني، والتحقق المستقل من الرسائل المشبوهة عبر بيانات اتصال معروفة مسبقاً.

كما تشير الشركة إلى أن تشغيل حلول الكشف والاستجابة للنقاط الطرفية (EDR) في وضع الحظر يمكن أن يمنع الإصابة عبر حجب الملفات الخبيثة، حتى إذا لم يرصدها برنامج مكافحة الفيروسات. وتكشف الحملة أن الاعتماد على وعي المستخدم وحده لا يكفي عندما تنجح رسالة واحدة وفتح اختصار في إطلاق سلسلة متعددة المراحل.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

ما الذي تحتاج معرفته

تستخدم مجموعة Star Blizzard الروسية أسلوب RedFlick لنشر الباب الخلفي CosmicPulse عبر رسائل تصيد وملفات اختصار خبيثة، مع أتمتة معظم مراحل الإصابة بعد فتح الضحية للاختصار. رصدت Microsoft ما لا يقل عن 13 حملة منذ بداية 2026 أثرت في أكثر من 100 منظمة.

  • تبدأ السلسلة برسائل تصيد وأرشيف ZIP أو RAR محمي بكلمة مرور، يحتوي على قرص VHDX وملف LNK متنكر في هيئة PDF.
  • ينفذ ملف الاختصار أوامر مخفية ويعرض ملف PDF وهمياً، ثم ينزل مثبت MSI ينشئ ثلاث مهام مجدولة لإخفاء مراحل الإصابة.
  • تستخدم أدوات NOROBOT وBAITSWITCH ملفات CPL لتنزيل وتشغيل الباب الخلفي CosmicPulse.
  • يمكن لـ CosmicPulse تنفيذ شيفرة Python ينشئها المهاجم، وتنزيل الملفات وتشغيلها أو استرداد المستندات من الأنظمة المصابة.
  • استهدفت الحملات أفراداً ومؤسسات في أوكرانيا، ومنظمات غير حكومية ومراكز أبحاث وحكومات ومؤسسات مالية داعمة لأوكرانيا.
  • توصي Microsoft بالمصادقة المقاومة للتصيد، وسياسات Conditional Access، وحماية البريد الإلكتروني، وتشغيل حلول EDR في وضع الحظر.

أسئلة شائعة

ما هو أسلوب RedFlick؟

هو أسلوب تسليم تستخدمه Star Blizzard لأتمتة مراحل إصابة الأجهزة وتقليل الإجراءات المطلوبة من الضحية، وليس تقنية هجومية جديدة بحد ذاته.

كيف يبدأ تنفيذ الإصابة؟

تبدأ برسالة تصيد تحتوي لاحقاً على أرشيف محمي يضم قرص VHDX وملف LNK متنكر في هيئة PDF. يؤدي فتح الاختصار إلى تشغيل أوامر مخفية وتنزيل مثبت MSI.

ما وظيفة CosmicPulse؟

يمكن للباب الخلفي تنفيذ شيفرة Python يحددها المهاجم، وتنزيل الملفات وتشغيلها أو استرداد المستندات من الأنظمة المصابة.

كم عدد الحملات التي رصدتها Microsoft؟

قالت Microsoft إنها رصدت منذ بداية عام 2026 ما لا يقل عن 13 حملة تصيد واسعة النطاق أثرت في أكثر من 100 منظمة.

استكشف هذه القصة

المواضيع والجهات المرتبطة

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار