Microsoftは、SEABORGIUMとしても知られるロシアの脅威グループStar Blizzardが、電子メールによるフィッシングの範囲を拡大し、活動の発見される可能性を低下させるため、2026年1月から8月にかけて手法を変更したと述べた。変更には、精密に標的を定めたフィッシングキャンペーンから数十通または数百通のメッセージを送信するキャンペーンへの移行、侵害されたウェブサイト上でのアカウント作成、そしてMicrosoftがRedFlickと名付けた新たなマルウェア配信技術の採用が含まれる。
Microsoftの分析によると、キャンペーンはウクライナの個人や組織に加え、他国の非政府組織、研究センター、政府、金融機関を標的とした。特に、政治的または財政的にウクライナ支援と関係する組織が狙われた。確認された活動は100以上の組織に影響し、その大半は米国と英国に所在していた。また、政治、安全保障、政府関連業務に携わる国際的な組織も引き続き標的となった。
選択的なフィッシングから大規模キャンペーンへ
Microsoftは、2026年1月以降、少なくとも13件の大規模なフィッシングキャンペーンを確認した。一部のキャンペーンは、税務監査や罰金に関する通知を装ったウクライナ語のメッセージから始まり、3月には、著名な研究センターまたは非政府組織が主催する非公開会合や会議への招待を装うメッセージへと拡大した。同じ組織内の複数の人物も標的となり、標的組織から送信された内部連絡に見えるメッセージが使われることもあった。
受信者が最初のメッセージに反応すると、攻撃者は通常、RARまたはZIP形式のパスワード保護されたアーカイブを送信した。パスワードは、その後のメッセージに添付された画像内に表示された。3月以降、Microsoftは、無料メールサービスだけに依存するのではなく、侵害されたCPanelおよびWordPress経由でホスティングされたウェブサイト上に作成されたアカウントが使われていることを確認した。同社は、高い確信度で、Star Blizzardがメッセージ送信に利用するためにこれらのウェブサイトを侵害したと判断している。
RedFlickは何を加えるのか
RedFlickは、Windowsで複数のスケジュールタスクを作成し、CosmicPulseという悪意あるコンポーネントをインストールして実行する。このバックドアはPythonで記述され、YESROBOTとしても知られている。また、これに関連するダウンローダーはNOROBOTおよびBAITSWITCHという名称で知られている。このチェーンは、被害者が複数の手順を実行する必要があった従来のClickFixキャンペーンとは異なり、新しいフローでは操作が1回だけで済むため、負担が減り、侵害が完了する可能性が高まる。
キャンペーンでは、VHDXファイル、圧縮アーカイブ、PDF文書を装ったLNKファイルが使用され、conhost.exe、curl、SSHなどのツールを実行してMSIインストーラーをダウンロードした。その後の段階では、ペイロードをPDFファイル内に隠した。PowerShellは特定のヘッダーを探し出し、そこからBase64で暗号化されたデータを抽出して実行する。4月には、インストーラーが正規のネットワークコンポーネント名を装った3つのスケジュールタスク、Internet Quality Test Connection、Network Configuration Manager、System Health Monitorを作成し、端末に関する基本情報を流出させ、WebDAV経由の実行を支援し、CosmicPulseを起動した。
なぜこの発展が重要なのか
最も重要な点は、それ自体として新しいマルウェアが登場したことではなく、運用規模の拡大と感染経路の簡素化が組み合わされていることである。より大規模なキャンペーンは標的数を増やす一方、RedFlickはユーザーに必要な操作数を減らす。また、スケジュールタスクとペイロードの隠蔽機構により、攻撃者はメールおよびエンドポイントの防御を回避する追加手段を得る。これは、Star Blizzardが過去のキャンペーンの露見後に手法を変更できる能力を持ちながら、同じスパイ活動の目的を維持していることを示している。
Microsoftは、特にウクライナ関連の案件に関係する政府、非政府組織、研究センターなど、最も大きなリスクにさらされる組織に対し、フィッシング耐性のある認証の利用、Conditional Accessポリシーの適用、Safe Links、Safe Attachments、エンドポイントでの検出および対応ソリューションの有効化を推奨している。また、通常とは異なるスケジュールタスク、業務と整合しないcurlおよびSSHのダウンロードを監視し、高度なハンティングクエリと同社の報告書で公開された侵害指標を活用するよう呼びかけている。
ただし、これらの推奨事項の一部はMicrosoft製品に関連しており、検出クエリがStar Blizzardとは無関係のアラートを生成する可能性もある。そのため、調査担当者は、いかなる一致も侵害の証拠とみなす前に文脈を確認する必要がある。また、公開された詳細は2026年中に確認された活動の一時点でのスナップショットであり、グループが今後も同じ手法を維持することを保証するものではない。