Ciberseguridad

Microsoft: Star Blizzard desarrolla campañas de phishing mediante la técnica RedFlick

Microsoft detectó que el grupo Star Blizzard, vinculado a Rusia, pasó a realizar campañas de phishing más amplias y a utilizar sitios comprometidos y la técnica RedFlick para distribuir la puerta trasera CosmicPulse con una menor interacción de la víctima. Las campañas afectaron a más de 100 organizaciones, entre ellas organismos gubernamentales, organizaciones no gubernamentales y centros de investigación relacionados con el apoyo a Ucrania.

2026-09-29
5 min de lectura
8 visitas
certi.news Editorial Team
Microsoft: Star Blizzard desarrolla campañas de phishing mediante la técnica RedFlick

Microsoft afirmó que el grupo de amenazas ruso Star Blizzard, conocido también como SEABORGIUM, cambió sus tácticas entre enero y agosto de 2026 para ampliar el alcance del phishing electrónico y reducir las posibilidades de detectar sus operaciones. Los cambios incluyeron pasar de campañas de phishing dirigidas con precisión a campañas que envían decenas o cientos de mensajes, crear cuentas en sitios web comprometidos y adoptar una nueva técnica para distribuir malware a la que Microsoft llamó RedFlick.

Según el análisis de Microsoft, las campañas atacaron a personas y organizaciones ucranianas, además de organizaciones no gubernamentales, centros de investigación, gobiernos e instituciones financieras de otros países, especialmente entidades vinculadas política o financieramente con el apoyo a Ucrania. Las actividades observadas afectaron a más de 100 organizaciones, principalmente en Estados Unidos y el Reino Unido, mientras continuaban los ataques contra entidades internacionales que trabajan en política, seguridad y asuntos gubernamentales.

Del phishing selectivo a las campañas a gran escala

Microsoft detectó al menos 13 campañas de phishing a gran escala desde enero de 2026. Algunas campañas comenzaron con mensajes en ucraniano que se hacían pasar por notificaciones sobre una auditoría fiscal o multas, y en marzo se ampliaron a mensajes que simulaban ser invitaciones a reuniones a puerta cerrada y conferencias organizadas por un centro de investigación o una organización no gubernamental conocida. También se atacó a varias personas dentro de la misma organización, en ocasiones mediante mensajes que parecían comunicaciones internas enviadas por la entidad objetivo.

Después de que el destinatario interactuara con el primer mensaje, el atacante solía enviar un archivo comprimido protegido con contraseña en formato RAR o ZIP. La contraseña aparecía dentro de una imagen adjunta al mensaje posterior. Desde marzo, Microsoft observó el uso de cuentas creadas en sitios alojados mediante CPanel y WordPress comprometidos, en lugar de depender exclusivamente de servicios de correo gratuitos. La empresa considera, con un alto grado de confianza, que Star Blizzard comprometió esos sitios para utilizarlos en el envío de mensajes.

¿Qué aporta RedFlick?

RedFlick se basa en crear varias tareas programadas en Windows para instalar y ejecutar el componente malicioso CosmicPulse, una puerta trasera escrita en Python y conocida también como YESROBOT, mientras que la herramienta de descarga asociada a ella se conocía por los nombres NOROBOT y BAITSWITCH. Esta cadena difiere de las campañas anteriores de ClickFix, que requerían que la víctima ejecutara varios pasos; el nuevo flujo se limita a una sola interacción, lo que reduce la fricción y aumenta la probabilidad de que la intrusión se complete.

Las campañas utilizaron archivos VHDX, archivos comprimidos y archivos LNK disfrazados de documentos PDF, y también ejecutaron herramientas como conhost.exe, curl y SSH para descargar instaladores MSI. En fases posteriores, ocultaron la carga útil dentro de un archivo PDF; PowerShell buscaba una cabecera específica y extraía de ella datos cifrados simétricamente en Base64 antes de ejecutarlos. En abril, el instalador creó tres tareas programadas disfrazadas con nombres de componentes de red legítimos: Internet Quality Test Connection, Network Configuration Manager y System Health Monitor, para extraer información básica del dispositivo, permitir la ejecución mediante WebDAV y ejecutar CosmicPulse.

¿Por qué importa esta evolución?

Lo más importante no es la aparición de un nuevo malware en sí misma, sino la combinación de la expansión operativa y la simplificación de la ruta de infección. Las campañas más grandes aumentan el número de objetivos, mientras que RedFlick reduce el número de acciones requeridas por el usuario y las tareas programadas y los mecanismos de ocultación de la carga útil proporcionan a los atacantes medios adicionales para eludir las defensas del correo y de los dispositivos finales. Esto indica que Star Blizzard puede modificar sus tácticas después de que sus campañas anteriores queden expuestas, manteniendo el mismo objetivo de espionaje.

Microsoft recomienda a las entidades más expuestas, especialmente gobiernos, organizaciones no gubernamentales y centros de investigación relacionados con asuntos de Ucrania, utilizar autenticación resistente al phishing, aplicar políticas de Conditional Access y activar Safe Links, Safe Attachments y soluciones de detección y respuesta para dispositivos finales. También insta a supervisar las tareas programadas inusuales, las descargas mediante curl y SSH que no sean coherentes con la actividad laboral, y ejecutar consultas avanzadas de búsqueda e indicadores de compromiso publicados en su informe.

Estas recomendaciones siguen estando relacionadas en parte con productos de Microsoft, y las consultas de detección también pueden generar alertas no relacionadas con Star Blizzard. Por ello, los investigadores necesitan verificar el contexto antes de considerar cualquier coincidencia como una prueba de intrusión, mientras que los detalles publicados siguen siendo una instantánea temporal de la actividad observada durante 2026 y no garantizan que el grupo mantenga las mismas tácticas.

Fuente de la noticia
Microsoft Security Blog
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias