Microsoft-Forscher haben eine neue Methode beobachtet, die von der Gruppe als RedFlick bezeichnet wird und die die russische Gruppierung Star Blizzard nutzt, um die Hintertür CosmicPulse auf den Geräten der Opfer zu installieren. Die Methode stellt an sich keine neue Angriffstechnik dar, verändert jedoch die Art der Malware-Zustellung, indem sie die Infektionsphasen automatisiert und die Zahl der vom Nutzer erforderlichen Schritte reduziert.
Microsoft erklärte, dass Star Blizzard ihre Phishing-Aktivitäten im Jahr 2026 ausgeweitet habe. Seit Jahresbeginn habe das Unternehmen mindestens 13 groß angelegte Phishing-Kampagnen beobachtet, die mehr als 100 Organisationen betrafen, hauptsächlich in den Vereinigten Staaten und im Vereinigten Königreich. Zu den Zielen gehörten ukrainische Einzelpersonen und Organisationen sowie Nichtregierungsorganisationen, Forschungszentren, Regierungen und Finanzinstitute, die die Ukraine politisch oder finanziell unterstützten.
Wie funktioniert die RedFlick-Kette?
Die Kampagne beginnt mit einer Phishing-Nachricht, etwa einer Einladung, auf die eine zweite Nachricht mit einem passwortgeschützten ZIP- oder RAR-Archiv folgt. Das Archiv enthält eine virtuelle Festplatte im VHDX-Format, in der sich eine als PDF-Datei getarnte LNK-Datei befindet.
Beim Öffnen der Verknüpfung führt die Datei einen Befehl in einem verborgenen Fenster aus und zeigt gleichzeitig eine gefälschte PDF-Datei an, um das Opfer abzulenken. Anschließend lädt sie einen MSI-Installer herunter und führt ihn aus. Dieser erstellt drei geplante Aufgaben mit Namen, die wie legitime Wartungskomponenten wirken:
- Internet Quality Test Connection: Sendet den Namen des Computers oder Netzwerks und den Benutzernamen an die Angreifer und kann eine DLL-Bibliothek aus der Ferne ausführen.
- Network Configuration Manager: Richtet die WebDAV-Funktion in Windows ein, um über Pfade, die Dateipfaden ähneln, auf entfernte Webressourcen zuzugreifen.
- System Health Monitor: Verwendet control.exe, um eine nachfolgende, aus der Ferne gehostete Payload auszuführen.
Die Verteilung der Rollen auf mehrere geplante Aufgaben hilft den Angreifern, verschiedene Phasen des Vorgangs zu verbergen. Anschließend werden die Downloader NOROBOT und BAITSWITCH im Format einer Systemsteuerungsanwendung (.cpl) zugestellt, um die Hintertür CosmicPulse abzurufen und auszuführen.
Was ändert sich praktisch?
BAITSWITCH lädt zwei Archive herunter. Eines davon enthält ein 64-Bit-Paket von Python 3.8 sowie eine Python-Datei, die als Bootstrap für die Hintertür dient. Laut Microsoft liest diese Datei einen verschlüsselten Schlüssel aus der Windows-Registrierung, entschlüsselt ihn mithilfe eines eingebetteten Schlüssels und des AES-ECB-Modus und verwendet den wiederhergestellten Schlüssel anschließend zur Entschlüsselung der CosmicPulse-Payload.
Die Fähigkeiten der Hintertür blieben laut Microsoft weitgehend mit denen identisch, die ein Google-Bericht im Oktober 2025 beschrieben hatte. Dazu gehören die Ausführung vom Angreifer festgelegten Python-Codes zum Herunterladen und Ausführen von Dateien oder zum Abrufen von Dokumenten aus infizierten Systemen.
Praktisch reicht es bei RedFlick aus, dass das Opfer die schädliche Verknüpfungsdatei öffnet, damit eine automatisierte Infektionskette beginnt. Dadurch ist die Methode weniger auf manuelle Interaktion angewiesen als frühere ClickFix-Kampagnen, bei denen die Opfer mehrere Schritte ausführen mussten.
Defensive Bedeutung und Grenzen der Erkennung
Star Blizzard gibt weiterhin vertrauenswürdige Stellen oder Kontakte vor und nutzt außerdem kostenlose E-Mail-Dienste zum Versenden von Phishing-Nachrichten, obwohl die Gruppe ihre Methoden und Vorgehensweisen verändert. Microsoft empfiehlt den Einsatz phishing-resistenter Authentifizierung, von Conditional-Access-Richtlinien und E-Mail-Schutz sowie die unabhängige Überprüfung verdächtiger Nachrichten über zuvor bekannte Kontaktdaten.
Das Unternehmen weist außerdem darauf hin, dass der Betrieb von Endpoint-Detection-and-Response-Lösungen (EDR) im Blockierungsmodus eine Infektion verhindern kann, indem schädliche Dateien blockiert werden, selbst wenn sie von der Antivirensoftware nicht erkannt werden. Die Kampagne zeigt, dass das alleinige Vertrauen auf das Sicherheitsbewusstsein der Nutzer nicht ausreicht, wenn eine einzige Nachricht und das Öffnen einer Verknüpfung eine mehrstufige Infektionskette auslösen können.