Ciberseguridad

El grupo ruso Star Blizzard utiliza el método RedFlick para instalar el malware CosmicPulse

Investigadores de Microsoft detectaron un nuevo método de entrega utilizado por el grupo ruso Star Blizzard para distribuir la puerta trasera CosmicPulse mediante mensajes de phishing y archivos de acceso directo maliciosos. Las campañas, dirigidas contra más de 100 organizaciones, permitieron ejecutar la cadena de infección con una intervención mínima de la víctima.

2026-09-30
4 min de lectura
102 visitas
certi.news Editorial Team
El grupo ruso Star Blizzard utiliza el método RedFlick para instalar el malware CosmicPulse

Investigadores de Microsoft detectaron un nuevo método, denominado por el grupo RedFlick, que la entidad rusa Star Blizzard utiliza para instalar la puerta trasera CosmicPulse en los dispositivos de las víctimas. El método no representa una técnica de ataque nueva en sí misma, pero cambia la forma de entregar el malware mediante la automatización de las etapas de infección y la reducción del número de acciones requeridas por el usuario.

Microsoft afirmó que Star Blizzard amplió sus operaciones de phishing durante 2026 y observó desde comienzos de año al menos 13 campañas de phishing a gran escala que afectaron a más de 100 organizaciones, principalmente en Estados Unidos y el Reino Unido. Los objetivos incluyeron a individuos e instituciones ucranianas, además de organizaciones no gubernamentales, centros de investigación, gobiernos e instituciones financieras que apoyaron política o financieramente a Ucrania.

¿Cómo funciona la cadena RedFlick?

La campaña comienza con un mensaje de phishing, como una invitación, seguido de un segundo mensaje que contiene un archivo comprimido ZIP o RAR protegido con contraseña. El archivo comprimido incluye un disco virtual en formato VHDX, dentro del cual hay un archivo LNK disfrazado de archivo PDF.

Al abrir el acceso directo, el archivo ejecuta un comando en una ventana oculta y, al mismo tiempo, muestra un archivo PDF falso para distraer a la víctima. Después descarga y ejecuta un instalador MSI, que crea tres tareas programadas con nombres que parecen corresponder a componentes legítimos de mantenimiento:

  • Internet Quality Test Connection: envía a los atacantes el nombre del equipo o de la red y el nombre de usuario, y puede ejecutar de forma remota una biblioteca DLL.
  • Network Configuration Manager: prepara la función WebDAV de Windows para acceder de forma remota a recursos web mediante rutas similares a las de archivos.
  • System Health Monitor: utiliza control.exe para ejecutar una carga útil posterior alojada de forma remota.

La distribución de las funciones entre varias tareas programadas ayuda a los atacantes a ocultar distintas etapas de la operación. Después, las herramientas de descarga NOROBOT y BAITSWITCH se entregan en formato de aplicación del Panel de control (.cpl), con el objetivo de obtener y ejecutar la puerta trasera CosmicPulse.

¿Qué cambia en la práctica?

BAITSWITCH descarga dos archivos comprimidos, uno de los cuales contiene un paquete de Python 3.8 en su versión de 64 bits y un archivo de Python que actúa como herramienta de preparación de la puerta trasera. Según Microsoft, este archivo lee una clave cifrada del registro de Windows, la descifra utilizando una clave incorporada y el modo AES-ECB, y después utiliza la clave recuperada para descifrar la carga útil de CosmicPulse.

Según Microsoft, las capacidades de la puerta trasera siguen siendo similares a las descritas por un informe de Google en octubre de 2025, entre ellas la ejecución del código Python especificado por el atacante para descargar y ejecutar archivos o recuperar documentos de los sistemas infectados.

En la práctica, en RedFlick basta con que la víctima abra el archivo de acceso directo malicioso para que comience una cadena de infección automatizada. Esto depende menos de la interacción manual que las campañas anteriores de ClickFix, que exigían a las víctimas realizar varios pasos.

Implicaciones defensivas y límites de la detección

Star Blizzard continúa suplantando a entidades o contactos de confianza y también depende de servicios gratuitos de correo electrónico para enviar mensajes de phishing, aunque ha cambiado sus métodos y procedimientos. Microsoft recomienda utilizar autenticación resistente al phishing, políticas de Conditional Access, protección del correo electrónico y la verificación independiente de los mensajes sospechosos mediante datos de contacto conocidos previamente.

La empresa también señala que ejecutar soluciones de detección y respuesta para endpoints (EDR) en modo de bloqueo puede impedir la infección al bloquear los archivos maliciosos, incluso si el antivirus no los detecta. La campaña demuestra que depender únicamente de la concienciación del usuario no es suficiente cuando un solo mensaje y la apertura de un acceso directo pueden poner en marcha una cadena de múltiples etapas.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias