Cibersegurança

Microsoft: Star Blizzard desenvolve campanhas de phishing usando a técnica RedFlick

A Microsoft detectou a transição do grupo Star Blizzard, ligado à Rússia, para campanhas de phishing mais amplas e o uso de sites comprometidos e da técnica RedFlick para disseminar o backdoor CosmicPulse com menor interação da vítima. As campanhas tiveram como alvo mais de 100 organizações, incluindo entidades governamentais, organizações não governamentais e centros de pesquisa ligados ao apoio à Ucrânia.

2026-09-29
5 min de leitura
8 visualizações
certi.news Editorial Team
Microsoft: Star Blizzard desenvolve campanhas de phishing usando a técnica RedFlick

A Microsoft afirmou que o grupo de ameaças russo Star Blizzard, também conhecido como SEABORGIUM, alterou suas táticas entre janeiro e agosto de 2026 para ampliar o alcance do phishing eletrônico e reduzir as chances de detecção de suas operações. As mudanças incluíram a transição de campanhas de phishing altamente direcionadas para campanhas que enviam dezenas ou centenas de mensagens, a criação de contas em sites comprometidos e a adoção de uma nova técnica para entregar malware, chamada pela Microsoft de RedFlick.

Segundo a análise da Microsoft, as campanhas tiveram como alvo indivíduos e organizações ucranianas, além de organizações não governamentais, centros de pesquisa, governos e instituições financeiras em outros países, especialmente entidades política ou financeiramente ligadas ao apoio à Ucrânia. As atividades observadas afetaram mais de 100 organizações, principalmente nos Estados Unidos e no Reino Unido, com a continuidade dos ataques contra entidades internacionais que atuam nas áreas de política, segurança e assuntos governamentais.

Do phishing seletivo às campanhas em larga escala

A Microsoft identificou pelo menos 13 campanhas amplas de phishing desde janeiro de 2026. Algumas campanhas começaram com mensagens em ucraniano que se passavam por notificações sobre auditoria fiscal ou multas e, em março, se expandiram para mensagens que fingiam ser convites para reuniões fechadas e conferências organizadas por um centro de pesquisa ou uma organização não governamental conhecida. Várias pessoas dentro da mesma organização também foram alvejadas, às vezes com mensagens que pareciam comunicações internas enviadas pela entidade visada.

Depois que o destinatário interagia com a primeira mensagem, o invasor geralmente enviava um arquivo compactado protegido por senha nos formatos RAR ou ZIP. A senha aparecia em uma imagem anexada à mensagem subsequente. Desde março, a Microsoft observou o uso de contas criadas em sites hospedados por meio de CPanel e WordPress comprometidos, em vez da dependência exclusiva de serviços de e-mail gratuitos. A empresa considera, com alto grau de confiança, que o Star Blizzard invadiu esses sites para utilizá-los no envio das mensagens.

O que a RedFlick acrescenta?

A RedFlick depende da criação de várias tarefas agendadas no Windows para instalar e executar o componente malicioso CosmicPulse, um backdoor escrito em Python e também conhecido como YESROBOT, enquanto a ferramenta de download associada a ele era conhecida pelos nomes NOROBOT e BAITSWITCH. Essa cadeia difere das campanhas anteriores do ClickFix, que exigiam que a vítima executasse várias etapas; o novo fluxo limita-se a uma única interação, reduzindo o atrito e aumentando a probabilidade de conclusão do comprometimento.

As campanhas usaram arquivos VHDX, arquivos compactados e arquivos LNK disfarçados de documentos PDF, além de executar ferramentas como conhost.exe, curl e SSH para baixar instaladores MSI. Em etapas posteriores, a carga maliciosa foi ocultada dentro de um arquivo PDF; o PowerShell procurava um cabeçalho específico e extraía dele dados codificados em Base64 com criptografia simétrica antes de executá-los. Em abril, o instalador criou três tarefas agendadas disfarçadas com nomes de componentes de rede legítimos — Internet Quality Test Connection, Network Configuration Manager e System Health Monitor — para exfiltrar informações básicas sobre o dispositivo, permitir a execução por meio de WebDAV e executar o CosmicPulse.

Por que essa evolução é importante?

A informação mais importante não é o surgimento de um novo malware em si, mas a combinação entre a expansão operacional e a simplificação do caminho da infecção. As campanhas maiores aumentam o número de alvos, enquanto a RedFlick reduz a quantidade de ações exigidas do usuário, e as tarefas agendadas e os mecanismos de ocultação da carga maliciosa oferecem aos invasores meios adicionais para contornar as defesas de e-mail e dos endpoints. Isso indica a capacidade do Star Blizzard de ajustar suas táticas após a exposição de suas campanhas anteriores, mantendo o mesmo objetivo de espionagem.

A Microsoft recomenda que as entidades mais expostas, especialmente governos, organizações não governamentais e centros de pesquisa ligados a questões relacionadas à Ucrânia, utilizem autenticação resistente a phishing, apliquem políticas de Conditional Access e ativem Safe Links, Safe Attachments e soluções de detecção e resposta em endpoints. A empresa também recomenda monitorar tarefas agendadas incomuns, downloads de curl e SSH incompatíveis com o trabalho, além de executar consultas avançadas de hunting e acompanhar os indicadores de comprometimento publicados em seu relatório.

Essas recomendações continuam parcialmente vinculadas aos produtos da Microsoft, e as consultas de detecção podem gerar alertas não relacionados ao Star Blizzard. Por isso, os investigadores precisam verificar o contexto antes de considerar qualquer correspondência uma evidência de comprometimento, enquanto os detalhes publicados continuam sendo um retrato temporal de uma atividade observada durante 2026, e não uma garantia de que o grupo manterá os mesmos métodos.

Fonte da notícia
Microsoft Security Blog
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias