Cybersicherheit

Microsoft: Star Blizzard entwickelt Phishing-Kampagnen mit der RedFlick-Technik weiter

Microsoft beobachtete, dass die mit Russland verbundene Gruppe Star Blizzard zu umfassenderen Phishing-Kampagnen und der Nutzung kompromittierter Websites sowie der RedFlick-Technik überging, um die Hintertür CosmicPulse mit geringerer Interaktion des Opfers zu verbreiten. Die Kampagnen richteten sich gegen mehr als 100 Organisationen, darunter Regierungsstellen, Nichtregierungsorganisationen und Forschungszentren, die mit der Unterstützung der Ukraine verbunden sind.

2026-09-29
5 Min. Lesezeit
8 Aufrufe
certi.news Editorial Team
Microsoft: Star Blizzard entwickelt Phishing-Kampagnen mit der RedFlick-Technik weiter

Microsoft erklärte, dass die russische Bedrohungsgruppe Star Blizzard, auch unter dem Namen SEABORGIUM bekannt, ihre Methoden im Zeitraum von Januar bis August 2026 änderte, um den Umfang des elektronischen Phishings zu vergrößern und die Wahrscheinlichkeit einer Entdeckung ihrer Operationen zu verringern. Zu den Änderungen gehörten der Übergang von präzise ausgerichteten Phishing-Kampagnen zu Kampagnen, die Dutzende oder Hunderte von Nachrichten versenden, die Einrichtung von Konten auf kompromittierten Websites und die Einführung einer neuen Technik zur Verbreitung von Schadsoftware, die Microsoft RedFlick nannte.

Nach der Analyse von Microsoft richteten sich die Kampagnen gegen ukrainische Einzelpersonen und Organisationen sowie gegen Nichtregierungsorganisationen, Forschungszentren, Regierungen und Finanzinstitute in anderen Ländern, insbesondere gegen Stellen, die politisch oder finanziell mit der Unterstützung der Ukraine verbunden sind. Die beobachteten Aktivitäten betrafen mehr als 100 Organisationen, die meisten davon in den Vereinigten Staaten und im Vereinigten Königreich. Gleichzeitig wurden weiterhin internationale Stellen angegriffen, die in den Bereichen Politik, Sicherheit und Regierungsangelegenheiten tätig sind.

Vom selektiven Phishing zu groß angelegten Kampagnen

Microsoft beobachtete seit Januar 2026 mindestens 13 groß angelegte Phishing-Kampagnen. Einige Kampagnen begannen mit Nachrichten in ukrainischer Sprache, die sich als Benachrichtigungen über eine Steuerprüfung oder Geldstrafen tarnten, und weiteten sich im März auf Nachrichten aus, die vorgaben, Einladungen zu geschlossenen Sitzungen und Konferenzen eines bekannten Forschungszentrums oder einer Nichtregierungsorganisation zu sein. Außerdem wurden mehrere Personen innerhalb derselben Organisation angegriffen, mitunter durch Nachrichten, die wie interne Mitteilungen der angegriffenen Stelle wirkten.

Nachdem der Empfänger mit der ersten Nachricht interagiert hatte, versandte der Angreifer üblicherweise ein passwortgeschütztes Archiv im RAR- oder ZIP-Format. Das Passwort erschien in einem Bild, das der nachfolgenden Nachricht beigefügt war. Seit März stellte Microsoft fest, dass auf kompromittierten Websites über CPanel und WordPress eingerichtete Konten verwendet wurden, anstatt sich ausschließlich auf kostenlose E-Mail-Dienste zu verlassen. Nach Einschätzung des Unternehmens mit hoher Zuverlässigkeit hat Star Blizzard diese Websites kompromittiert, um sie zum Versand der Nachrichten zu nutzen.

Was fügt RedFlick hinzu?

RedFlick erstellt mehrere geplante Aufgaben in Windows, um die Schadkomponente CosmicPulse zu installieren und auszuführen. Dabei handelt es sich um eine in Python geschriebene Hintertür, die auch unter dem Namen YESROBOT bekannt ist, während das mit ihr verbundene Download-Tool unter den Namen NOROBOT und BAITSWITCH bekannt war. Diese Kette unterscheidet sich von früheren ClickFix-Kampagnen, bei denen das Opfer mehrere Schritte ausführen musste. Der neue Ablauf beschränkt sich auf eine einzige Interaktion, wodurch die Reibung verringert und die Wahrscheinlichkeit eines erfolgreichen Eindringens erhöht wird.

Die Kampagnen verwendeten VHDX-Dateien, komprimierte Archive und als PDF-Dokumente getarnte LNK-Dateien. Außerdem führten sie Tools wie conhost.exe, curl und SSH aus, um MSI-Installationsprogramme herunterzuladen. In späteren Phasen wurde die Payload in einer PDF-Datei verborgen. PowerShell sucht dabei nach einem bestimmten Header und extrahiert daraus Base64-symmetrisch verschlüsselte Daten, bevor es sie ausführt. Im April erstellte das Installationsprogramm drei geplante Aufgaben, die sich als Namen legitimer Netzwerkkomponenten tarnten: Internet Quality Test Connection, Network Configuration Manager und System Health Monitor. Diese Aufgaben dienten dazu, grundlegende Informationen über das Gerät zu exfiltrieren, die Ausführung über WebDAV zu unterstützen und CosmicPulse zu starten.

Warum ist diese Entwicklung wichtig?

Die wichtigste Erkenntnis ist nicht allein das Auftreten einer neuen Schadsoftware, sondern die Verbindung aus operativer Ausweitung und der Vereinfachung des Infektionswegs. Die größeren Kampagnen erhöhen die Zahl der Ziele, während RedFlick die Anzahl der vom Nutzer erforderlichen Aktionen verringert. Die geplanten Aufgaben und Mechanismen zur Verschleierung der Payload geben den Angreifern zusätzliche Möglichkeiten, E-Mail- und Endpoint-Schutzmaßnahmen zu umgehen. Dies deutet darauf hin, dass Star Blizzard in der Lage ist, seine Methoden nach dem Bekanntwerden früherer Kampagnen anzupassen und gleichzeitig dasselbe Spionageziel beizubehalten.

Microsoft empfiehlt den besonders gefährdeten Stellen, insbesondere Regierungen, Nichtregierungsorganisationen und Forschungszentren mit Bezug zu Themen der Ukraine, phishingresistente Authentifizierung zu verwenden, Conditional-Access-Richtlinien anzuwenden sowie Safe Links, Safe Attachments und Lösungen für Endpoint Detection and Response zu aktivieren. Außerdem sollen ungewöhnliche geplante Aufgaben, curl- und SSH-Downloads, die nicht mit der Arbeit übereinstimmen, sowie erweiterte Threat-Hunting-Abfragen und die in ihrem Bericht veröffentlichten Indicators of Compromise überwacht beziehungsweise eingesetzt werden.

Diese Empfehlungen beziehen sich teilweise auf Microsoft-Produkte. Zudem können die Erkennungsabfragen Warnungen auslösen, die nicht mit Star Blizzard zusammenhängen. Daher müssen Ermittler den Kontext überprüfen, bevor sie eine Übereinstimmung als Beleg für eine Kompromittierung betrachten. Die veröffentlichten Details bleiben eine zeitliche Momentaufnahme der im Jahr 2026 beobachteten Aktivitäten und sind keine Garantie dafür, dass die Gruppe dieselben Methoden beibehalten wird.

Nachrichtenquelle
Microsoft Security Blog
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen