Microsoft a déclaré que le groupe de menaces russe Star Blizzard, également connu sous le nom de SEABORGIUM, avait modifié ses méthodes entre janvier et août 2026 afin d’élargir la portée de ses opérations de phishing et de réduire les risques de détection. Ces changements comprennent le passage de campagnes de phishing ciblées avec précision à des campagnes envoyant des dizaines ou des centaines de messages, la création de comptes sur des sites web compromis et l’adoption d’une nouvelle technique de diffusion de logiciels malveillants que Microsoft a baptisée RedFlick.
Selon l’analyse de Microsoft, les campagnes ont ciblé des personnes et des organisations ukrainiennes, ainsi que des organisations non gouvernementales, des centres de recherche, des gouvernements et des institutions financières dans d’autres pays, en particulier des entités liées politiquement ou financièrement au soutien à l’Ukraine. Les activités observées ont affecté plus de 100 organisations, principalement aux États-Unis et au Royaume-Uni, tout en continuant de viser des entités internationales actives dans les domaines de la politique, de la sécurité et des affaires gouvernementales.
Du phishing sélectif aux campagnes à grande échelle
Microsoft a détecté au moins 13 campagnes de phishing à grande échelle depuis janvier 2026. Certaines campagnes ont commencé par des messages en ukrainien se faisant passer pour des notifications concernant un contrôle fiscal ou des amendes, avant de s’étendre en mars à des messages prétendant être des invitations à des réunions à huis clos et à des conférences organisées par un centre de recherche ou une organisation non gouvernementale connue. Plusieurs personnes au sein d’une même organisation ont également été ciblées, parfois au moyen de messages semblant être des communications internes envoyées par l’entité visée.
Après l’interaction du destinataire avec le premier message, l’attaquant envoyait généralement une archive protégée par mot de passe au format RAR ou ZIP. Le mot de passe apparaissait dans une image jointe au message suivant. Depuis mars, Microsoft a constaté l’utilisation de comptes créés sur des sites hébergés via des installations CPanel et WordPress compromises, au lieu de dépendre exclusivement de services de messagerie gratuits. L’entreprise estime, avec un niveau de confiance élevé, que Star Blizzard a compromis ces sites afin de les utiliser pour envoyer les messages.
Qu’apporte RedFlick ?
RedFlick repose sur la création de plusieurs tâches planifiées dans Windows afin d’installer et d’exécuter le composant malveillant CosmicPulse, une porte dérobée écrite en Python et également connue sous le nom de YESROBOT, tandis que l’outil de téléchargement qui lui est associé est connu sous les noms de NOROBOT et BAITSWITCH. Cette chaîne diffère des précédentes campagnes ClickFix, qui exigeaient de la victime l’exécution de plusieurs étapes ; le nouveau flux se limite à une seule interaction, ce qui réduit les frictions et augmente la probabilité que la compromission aboutisse.
Les campagnes ont utilisé des fichiers VHDX, des archives compressées et des fichiers LNK déguisés en documents PDF. Elles ont également exécuté des outils tels que conhost.exe, curl et SSH afin de télécharger des programmes d’installation MSI. À des étapes ultérieures, la charge utile a été dissimulée dans un fichier PDF ; PowerShell y recherche une en-tête spécifique et en extrait des données chiffrées en Base64 avant de les exécuter. En avril, le programme d’installation a créé trois tâches planifiées se faisant passer pour des noms de composants réseau légitimes : Internet Quality Test Connection, Network Configuration Manager et System Health Monitor, afin d’exfiltrer des informations essentielles sur l’appareil, de prendre en charge l’exécution via WebDAV et de lancer CosmicPulse.
Pourquoi cette évolution est-elle importante ?
L’information la plus importante n’est pas l’apparition d’un nouveau logiciel malveillant en soi, mais la combinaison de l’expansion opérationnelle et de la simplification du parcours d’infection. Les campagnes de plus grande ampleur augmentent le nombre de cibles, tandis que RedFlick réduit le nombre d’actions requises de la part de l’utilisateur. Les tâches planifiées et les mécanismes de dissimulation de la charge utile offrent en outre aux attaquants des moyens supplémentaires de contourner les défenses de la messagerie et des terminaux. Cela indique que Star Blizzard est capable d’adapter ses méthodes après la découverte de ses campagnes précédentes, tout en conservant le même objectif d’espionnage.
Microsoft recommande aux entités les plus exposées, notamment les gouvernements, les organisations non gouvernementales et les centres de recherche liés aux dossiers ukrainiens, d’utiliser une authentification résistante au phishing, d’appliquer des politiques Conditional Access et d’activer Safe Links, Safe Attachments ainsi que des solutions de détection et de réponse sur les terminaux. L’entreprise préconise également de surveiller les tâches planifiées inhabituelles, les téléchargements via curl et SSH incompatibles avec l’activité professionnelle, ainsi que d’exécuter des requêtes de chasse avancée et d’utiliser les indicateurs de compromission publiés dans son rapport.
Ces recommandations restent en partie liées aux produits de Microsoft, et les requêtes de détection peuvent également générer des alertes sans rapport avec Star Blizzard. Les enquêteurs doivent donc vérifier le contexte avant de considérer toute correspondance comme une preuve de compromission, tandis que les détails publiés restent un instantané de l’activité observée en 2026 et ne garantissent pas que le groupe conservera les mêmes méthodes.