Microsoftの研究者は、同グループがRedFlickと呼ぶ新たな手法を確認した。ロシアのStar Blizzardはこの手法を使い、被害者のデバイスにバックドアCosmicPulseをインストールしている。この手法自体は新たな攻撃技術ではないが、感染段階を自動化し、ユーザーに必要な操作の数を減らすことで、マルウェアの配信方法を変えている。
Microsoftによると、Star Blizzardは2026年にフィッシング活動を拡大し、同年初頭から少なくとも13件の大規模なフィッシングキャンペーンが確認された。これらは100を超える組織に影響を及ぼしており、その大半は米国と英国に所在していた。標的には、ウクライナの個人や機関に加え、ウクライナを政治的または財政的に支援した非政府組織、研究センター、政府、金融機関が含まれていた。
RedFlickの感染チェーンはどのように機能するのか?
キャンペーンは招待状などのフィッシングメールから始まり、続いてパスワードで保護されたZIPまたはRARアーカイブを含む2通目のメッセージが送られる。アーカイブにはVHDX形式の仮想ディスクが含まれており、その内部にはPDFファイルを装ったLNKファイルが置かれている。
ショートカットを開くと、ファイルは非表示のウィンドウでコマンドを実行すると同時に、被害者の注意をそらすため偽のPDFファイルを表示する。次に、MSIインストーラーをダウンロードして実行し、正規のメンテナンスコンポーネントに見える名前の3つのスケジュールタスクを作成する。
- Internet Quality Test Connection: コンピューター名またはネットワーク名とユーザー名を攻撃者に送信し、DLLをリモートで実行できる。
- Network Configuration Manager: WindowsのWebDAV機能を準備し、ファイルパスに似たパスを介してリモートのウェブリソースにアクセスする。
- System Health Monitor: control.exeを使用して、リモートにホストされた次のペイロードを実行する。
複数のスケジュールタスクに役割を分散することで、攻撃者はプロセスの異なる段階を隠しやすくなる。その後、ダウンローダーのNOROBOTとBAITSWITCHがコントロールパネルアプリケーション(.cpl)形式で配信され、バックドアCosmicPulseを取得して実行する。
実際には何が変わるのか?
BAITSWITCHは2つのアーカイブをダウンロードする。一方には64ビット版のPython 3.8パッケージと、バックドアのブートストラップツールとして機能するPythonファイルが含まれている。Microsoftによると、このファイルはWindowsレジストリから暗号化されたキーを読み取り、埋め込まれたキーとAES-ECBモードを使って復号する。その後、復元したキーを使ってCosmicPulseのペイロードを復号する。
Microsoftによると、バックドアの機能は、2025年10月にGoogleが報告した内容と同様のままだった。これには、攻撃者が指定したPythonコードの実行、ファイルのダウンロードと実行、感染したシステムからの文書の取得などが含まれる。
実際には、RedFlickでは被害者が悪意のあるショートカットファイルを開くだけで、自動化された感染チェーンが始まる。これは、被害者に複数の手順の実行を求めた過去のClickFixキャンペーンよりも、手動操作への依存度が低い。
防御上の意味と検知の限界
Star Blizzardは引き続き、信頼できる組織や連絡先になりすましている。また、手法や手順を変更しながらも、フィッシングメッセージの送信には無料のメールサービスを利用している。Microsoftは、フィッシング耐性のある認証、Conditional Accessポリシー、メール保護を使用し、事前に把握している連絡先情報を通じて不審なメッセージを独自に確認することを推奨している。
同社はまた、エンドポイント検出・対応(EDR)ソリューションをブロックモードで稼働させれば、ウイルス対策ソフトが検知しなかった場合でも、悪意のあるファイルをブロックすることで感染を防げる可能性があると指摘している。このキャンペーンは、1通のメッセージとショートカットの開封だけで多段階のチェーンが開始される場合、ユーザーの注意力だけに依存することが不十分であることを示している。