Cybersécurité

Le groupe russe Star Blizzard utilise la méthode RedFlick pour installer le logiciel CosmicPulse

Les chercheurs de Microsoft ont détecté une nouvelle méthode de diffusion utilisée par le groupe russe Star Blizzard pour déployer la porte dérobée CosmicPulse au moyen de courriels d’hameçonnage et de fichiers de raccourci malveillants. Les campagnes, qui ont ciblé plus de 100 organisations, ont permis d’exécuter la chaîne d’infection avec une intervention minimale de la victime.

2026-09-30
4 min de lecture
102 vues
certi.news Editorial Team
Le groupe russe Star Blizzard utilise la méthode RedFlick pour installer le logiciel CosmicPulse

Les chercheurs de Microsoft ont détecté une nouvelle méthode, baptisée RedFlick par le groupe, utilisée par l’entité russe Star Blizzard pour installer la porte dérobée CosmicPulse sur les appareils des victimes. Cette méthode ne constitue pas en elle-même une nouvelle technique offensive, mais elle modifie la manière dont le logiciel malveillant est distribué en automatisant les étapes de l’infection et en réduisant le nombre d’actions requises de l’utilisateur.

Microsoft a déclaré que Star Blizzard avait intensifié ses opérations d’hameçonnage au cours de l’année 2026 et avait observé depuis le début de l’année au moins 13 campagnes d’hameçonnage de grande ampleur ayant touché plus de 100 organisations, principalement aux États-Unis et au Royaume-Uni. Les cibles comprenaient des particuliers et des institutions ukrainiennes, ainsi que des organisations non gouvernementales, des centres de recherche, des gouvernements et des institutions financières ayant soutenu l’Ukraine sur les plans politique ou financier.

Comment fonctionne la chaîne RedFlick ?

La campagne commence par un courriel d’hameçonnage, par exemple une invitation, suivi d’un second message contenant une archive ZIP ou RAR protégée par un mot de passe. L’archive contient un disque virtuel au format VHDX, à l’intérieur duquel se trouve un fichier LNK déguisé en fichier PDF.

À l’ouverture du raccourci, le fichier exécute une commande dans une fenêtre masquée et affiche simultanément un faux fichier PDF pour détourner l’attention de la victime. Il télécharge ensuite un installateur MSI et l’exécute, créant trois tâches planifiées dont les noms donnent l’impression qu’il s’agit de composants de maintenance légitimes :

  • Internet Quality Test Connection : envoie aux attaquants le nom de l’ordinateur ou du réseau ainsi que le nom d’utilisateur, et peut exécuter à distance une bibliothèque DLL.
  • Network Configuration Manager : prépare la fonctionnalité WebDAV de Windows afin d’accéder à distance à des ressources web au moyen de chemins ressemblant à des chemins de fichiers.
  • System Health Monitor : utilise control.exe pour exécuter une charge utile ultérieure hébergée à distance.

La répartition des rôles entre plusieurs tâches planifiées aide les attaquants à dissimuler différentes étapes de l’opération. Les outils de téléchargement NOROBOT et BAITSWITCH sont ensuite fournis sous la forme d’une application du Panneau de configuration (.cpl), afin de récupérer et d’exécuter la porte dérobée CosmicPulse.

Qu’est-ce qui change concrètement ?

BAITSWITCH télécharge deux archives, dont l’une contient un paquet Python 3.8 en version 64 bits et un fichier Python servant d’outil d’amorçage pour la porte dérobée. Selon Microsoft, ce fichier lit une clé chiffrée dans le registre Windows, la déchiffre à l’aide d’une clé intégrée et du mode AES-ECB, puis utilise la clé récupérée pour déchiffrer la charge utile de CosmicPulse.

Selon Microsoft, les capacités de la porte dérobée sont restées similaires à celles décrites dans le rapport de Google d’octobre 2025, notamment l’exécution du code Python choisi par l’attaquant pour télécharger et exécuter des fichiers ou récupérer des documents sur les systèmes infectés.

Concrètement, dans RedFlick, il suffit que la victime ouvre le fichier de raccourci malveillant pour que commence une chaîne d’infection automatisée. Cette méthode dépend moins de l’interaction manuelle que les précédentes campagnes ClickFix, qui exigeaient des victimes qu’elles exécutent plusieurs étapes.

Implications défensives et limites de la détection

Star Blizzard continue d’usurper l’identité d’entités ou de contacts de confiance et s’appuie également sur des services de messagerie gratuits pour envoyer des courriels d’hameçonnage, malgré l’évolution de ses méthodes et procédures. Microsoft recommande d’utiliser une authentification résistante à l’hameçonnage, des stratégies Conditional Access, une protection de la messagerie électronique et une vérification indépendante des messages suspects au moyen de coordonnées connues à l’avance.

L’entreprise indique également que l’exécution de solutions de détection et de réponse sur les terminaux (EDR) en mode blocage peut empêcher l’infection en bloquant les fichiers malveillants, même si le logiciel antivirus ne les détecte pas. La campagne montre que se fier uniquement à la vigilance des utilisateurs ne suffit pas lorsqu’un seul message et l’ouverture d’un raccourci peuvent déclencher une chaîne en plusieurs étapes.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités