Кибербезопасность

Российская группа Star Blizzard использует метод RedFlick для установки CosmicPulse

Исследователи Microsoft обнаружили новый метод доставки, который российская группа Star Blizzard использует для распространения бэкдора CosmicPulse через фишинговые сообщения и вредоносные файлы ярлыков. Кампании, затронувшие более 100 организаций, позволяли запускать цепочку заражения при минимальном участии жертвы.

2026-09-30
3 мин. чтения
102 просмотров
certi.news Editorial Team
Российская группа Star Blizzard использует метод RedFlick для установки CosmicPulse

Исследователи Microsoft обнаружили новый метод, который группа назвала RedFlick и который российская структура Star Blizzard использует для установки бэкдора CosmicPulse на устройства жертв. Сам по себе этот метод не представляет собой новую наступательную технику, однако меняет способ доставки вредоносного ПО, автоматизируя этапы заражения и сокращая количество действий, необходимых от пользователя.

Microsoft сообщила, что Star Blizzard расширила фишинговые операции в течение 2026 года. С начала года компания зафиксировала как минимум 13 широкомасштабных фишинговых кампаний, затронувших более 100 организаций, главным образом в США и Великобритании. Среди целей были украинские частные лица и организации, а также неправительственные организации, исследовательские центры, правительства и финансовые учреждения, поддерживавшие Украину политически или финансово.

Как работает цепочка RedFlick?

Кампания начинается с фишингового сообщения, например приглашения, за которым следует второе сообщение с защищённым паролем архивом ZIP или RAR. В архиве находится виртуальный диск в формате VHDX, внутри которого расположен файл LNK, замаскированный под PDF-файл.

При открытии ярлыка файл выполняет команду в скрытом окне и одновременно показывает поддельный PDF-файл, чтобы отвлечь жертву. Затем он загружает и запускает установщик MSI, который создаёт три запланированные задачи с названиями, похожими на компоненты легитимного обслуживания:

  • Internet Quality Test Connection: отправляет злоумышленникам имя компьютера или сети и имя пользователя, а также может удалённо запускать DLL-библиотеку.
  • Network Configuration Manager: подготавливает функцию WebDAV в Windows для удалённого доступа к веб-ресурсам через пути, похожие на пути к файлам.
  • System Health Monitor: использует control.exe для запуска следующей полезной нагрузки, размещённой удалённо.

Распределение ролей между несколькими запланированными задачами помогает злоумышленникам скрывать разные этапы операции. После этого инструменты загрузки NOROBOT и BAITSWITCH доставляются в формате приложения панели управления (.cpl), чтобы загрузить и запустить бэкдор CosmicPulse.

Что меняется на практике?

BAITSWITCH загружает два архива, один из которых содержит 64-разрядный пакет Python 3.8 и файл Python, выполняющий роль загрузчика бэкдора. Согласно Microsoft, этот файл считывает зашифрованный ключ из реестра Windows, расшифровывает его с помощью встроенного ключа и режима AES-ECB, а затем использует восстановленный ключ для расшифровки полезной нагрузки CosmicPulse.

По данным Microsoft, возможности бэкдора остались аналогичными описанным в отчёте Google за октябрь 2025 года. В их число входит выполнение заданного злоумышленником кода Python для загрузки и запуска файлов или извлечения документов из заражённых систем.

На практике в RedFlick жертве достаточно открыть вредоносный файл ярлыка, чтобы запустилась автоматизированная цепочка заражения. Это в меньшей степени зависит от ручного взаимодействия, чем предыдущие кампании ClickFix, в которых жертвам требовалось выполнить несколько шагов.

Оборонительные выводы и ограничения обнаружения

Star Blizzard продолжает выдавать себя за доверенные организации или контакты, а также использует бесплатные почтовые сервисы для отправки фишинговых сообщений, несмотря на изменение своих методов и процедур. Microsoft рекомендует применять устойчивую к фишингу аутентификацию, политики Conditional Access, защиту электронной почты и независимую проверку подозрительных сообщений через заранее известные контактные данные.

Компания также отмечает, что запуск решений обнаружения и реагирования на конечных устройствах (EDR) в режиме блокировки может предотвратить заражение, блокируя вредоносные файлы, даже если антивирусная программа их не обнаружила. Кампания показывает, что полагаться только на осведомлённость пользователя недостаточно, когда одного сообщения и открытия ярлыка достаточно для запуска многоэтапной цепочки.

Источник новости
c
Автор

certi.news Editorial Team

Изучить сюжет

Связанные темы и сущности

В той же категории

Вам также может понравиться

Все новости