Pesquisadores da Microsoft identificaram um novo método que o grupo chamou de RedFlick, usado pelo grupo russo Star Blizzard para instalar o backdoor CosmicPulse nos dispositivos das vítimas. O método não representa, por si só, uma nova técnica de ataque, mas altera a forma de entrega do malware ao automatizar as etapas da infecção e reduzir o número de ações exigidas do usuário.
A Microsoft afirmou que o Star Blizzard ampliou suas operações de phishing durante 2026 e observou, desde o início do ano, pelo menos 13 campanhas de phishing em larga escala que afetaram mais de 100 organizações, principalmente nos Estados Unidos e no Reino Unido. Os alvos incluíram indivíduos e instituições ucranianas, além de organizações não governamentais, centros de pesquisa, governos e instituições financeiras que apoiaram a Ucrânia política ou financeiramente.
Como funciona a cadeia RedFlick?
A campanha começa com uma mensagem de phishing, como um convite, seguida por uma segunda mensagem contendo um arquivo ZIP ou RAR protegido por senha. O arquivo contém um disco virtual no formato VHDX, dentro do qual há um arquivo LNK disfarçado de PDF.
Ao abrir o atalho, o arquivo executa um comando em uma janela oculta e, ao mesmo tempo, exibe um arquivo PDF falso para distrair a vítima. Em seguida, baixa e executa um instalador MSI, que cria três tarefas agendadas com nomes que parecem ser componentes legítimos de manutenção:
- Internet Quality Test Connection: envia o nome do computador ou da rede e o nome de usuário aos invasores, e pode executar remotamente uma biblioteca DLL.
- Network Configuration Manager: prepara a funcionalidade WebDAV do Windows para acessar recursos da Web remotamente por meio de caminhos semelhantes a caminhos de arquivos.
- System Health Monitor: usa o control.exe para executar uma carga útil subsequente hospedada remotamente.
A distribuição das funções entre várias tarefas agendadas ajuda os invasores a ocultar diferentes etapas da operação. Depois disso, as ferramentas de download NOROBOT e BAITSWITCH são entregues no formato de aplicativo do Painel de Controle (.cpl), com o objetivo de baixar e executar o backdoor CosmicPulse.
O que muda na prática?
O BAITSWITCH baixa dois arquivos compactados, um dos quais contém um pacote Python 3.8 de 64 bits e um arquivo Python que funciona como ferramenta de inicialização do backdoor. Segundo a Microsoft, esse arquivo lê uma chave criptografada do registro do Windows e a descriptografa usando uma chave incorporada e o modo AES-ECB; em seguida, usa a chave recuperada para descriptografar a carga útil do CosmicPulse.
Segundo a Microsoft, os recursos do backdoor permaneceram semelhantes aos descritos pelo relatório do Google em outubro de 2025, incluindo a execução de código Python definido pelo invasor para baixar e executar arquivos ou recuperar documentos dos sistemas infectados.
Na prática, no RedFlick basta que a vítima abra o arquivo de atalho malicioso para que uma cadeia de infecção automatizada seja iniciada. Isso depende menos da interação manual do que as campanhas anteriores do ClickFix, que exigiam que as vítimas executassem várias etapas.
Implicações defensivas e limites da detecção
O Star Blizzard continua se passando por entidades ou contatos confiáveis e também depende de serviços de e-mail gratuitos para enviar mensagens de phishing, embora tenha alterado seus métodos e procedimentos. A Microsoft recomenda o uso de autenticação resistente a phishing, políticas de Acesso Condicional, proteção de e-mail e verificação independente de mensagens suspeitas por meio de dados de contato previamente conhecidos.
A empresa também indica que executar soluções de detecção e resposta de endpoint (EDR) no modo de bloqueio pode impedir a infecção ao bloquear arquivos maliciosos, mesmo que eles não sejam detectados pelo antivírus. A campanha mostra que depender apenas da conscientização do usuário não é suficiente quando uma única mensagem e a abertura de um atalho conseguem iniciar uma cadeia de várias etapas.