رصد باحثو Microsoft أسلوباً جديداً أطلقت عليه المجموعة اسم RedFlick، تستخدمه الجهة الروسية Star Blizzard لتثبيت الباب الخلفي CosmicPulse على أجهزة الضحايا. ولا يمثل الأسلوب تقنية هجومية جديدة بحد ذاته، لكنه يغير طريقة تسليم البرمجية الخبيثة عبر أتمتة مراحل الإصابة وتقليل عدد الإجراءات المطلوبة من المستخدم.
قالت Microsoft إن Star Blizzard وسّعت عمليات التصيد خلال عام 2026، ولاحظت منذ بداية العام 13 حملة تصيد واسعة النطاق على الأقل أثرت في أكثر من 100 منظمة، معظمها في الولايات المتحدة والمملكة المتحدة. وشملت الأهداف أفراداً ومؤسسات أوكرانية، إضافة إلى منظمات غير حكومية ومراكز أبحاث وحكومات ومؤسسات مالية دعمت أوكرانيا سياسياً أو مالياً.
كيف تعمل سلسلة RedFlick؟
تبدأ الحملة برسالة تصيد، مثل دعوة، تتبعها رسالة ثانية تحتوي على أرشيف ZIP أو RAR محمي بكلمة مرور. ويضم الأرشيف قرصاً افتراضياً بصيغة VHDX، بداخله ملف LNK متنكر في هيئة ملف PDF.
عند فتح الاختصار، ينفذ الملف أمراً في نافذة مخفية ويعرض في الوقت نفسه ملف PDF وهمياً لإلهاء الضحية. ثم يُنزّل مُثبّت MSI ويشغله، لينشئ ثلاث مهام مجدولة بأسماء تبدو كأنها مكونات صيانة شرعية:
- Internet Quality Test Connection: يرسل اسم الحاسوب أو الشبكة واسم المستخدم إلى المهاجمين، ويمكنه تشغيل مكتبة DLL عن بُعد.
- Network Configuration Manager: يجهز وظيفة WebDAV في Windows للوصول إلى موارد ويب عن بُعد عبر مسارات تشبه مسارات الملفات.
- System Health Monitor: يستخدم control.exe لتشغيل حمولة تالية مستضافة عن بُعد.
يساعد توزيع الأدوار على عدة مهام مجدولة المهاجمين في إخفاء مراحل مختلفة من العملية. وبعد ذلك تُسلّم أدوات التنزيل NOROBOT وBAITSWITCH بصيغة تطبيق لوحة تحكم (.cpl)، بهدف جلب الباب الخلفي CosmicPulse وتشغيله.
ما الذي يتغير عملياً؟
يقوم BAITSWITCH بتنزيل أرشيفين، يحتوي أحدهما على حزمة Python 3.8 بنسخة 64 بت وملف Python يعمل كأداة تمهيد للباب الخلفي. ووفق Microsoft، يقرأ هذا الملف مفتاحاً مشفراً من سجل Windows، ويفك تشفيره باستخدام مفتاح مضمّن ونمط AES-ECB، ثم يستخدم المفتاح المستعاد لفك تشفير حمولة CosmicPulse.
ظلت قدرات الباب الخلفي، بحسب Microsoft، مماثلة لما وصفه تقرير Google في أكتوبر 2025، ومنها تنفيذ شيفرة Python يحددها المهاجم لتنزيل الملفات وتشغيلها أو استرداد المستندات من الأنظمة المصابة.
عملياً، يكفي في RedFlick أن يفتح الضحية ملف الاختصار الخبيث لتبدأ سلسلة إصابة مؤتمتة. وهذا أقل اعتماداً على التفاعل اليدوي من حملات ClickFix السابقة، التي تطلبت من الضحايا تنفيذ عدة خطوات.
دلالات دفاعية وحدود الرصد
تواصل Star Blizzard انتحال صفة جهات أو جهات اتصال موثوقة، كما تعتمد على خدمات بريد إلكتروني مجانية لإرسال رسائل التصيد، رغم تغيير أساليبها وإجراءاتها. وتوصي Microsoft باستخدام مصادقة مقاومة للتصيد، وسياسات Conditional Access، وحماية البريد الإلكتروني، والتحقق المستقل من الرسائل المشبوهة عبر بيانات اتصال معروفة مسبقاً.
كما تشير الشركة إلى أن تشغيل حلول الكشف والاستجابة للنقاط الطرفية (EDR) في وضع الحظر يمكن أن يمنع الإصابة عبر حجب الملفات الخبيثة، حتى إذا لم يرصدها برنامج مكافحة الفيروسات. وتكشف الحملة أن الاعتماد على وعي المستخدم وحده لا يكفي عندما تنجح رسالة واحدة وفتح اختصار في إطلاق سلسلة متعددة المراحل.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.