Siber güvenlik

Microsoft: Star Blizzard geliştiriyor kimlik avı kampanyalarını RedFlick tekniğiyle

Microsoft, Rusya bağlantılı Star Blizzard grubunun daha geniş kapsamlı kimlik avı kampanyalarına ve ele geçirilmiş web sitelerinin kullanımına yöneldiğini, kurbanın daha az etkileşimiyle CosmicPulse arka kapısını yaymak için RedFlick tekniğini kullandığını tespit etti. Kampanyalar, aralarında hükümet kurumları, sivil toplum kuruluşları ve Ukrayna'ya verilen destekle bağlantılı araştırma merkezlerinin de bulunduğu 100'den fazla kuruluşu hedef aldı.

2026-09-29
4 dk okuma
8 görüntülenme
certi.news Editorial Team
Microsoft: Star Blizzard geliştiriyor kimlik avı kampanyalarını RedFlick tekniğiyle

Microsoft, SEABORGIUM adıyla da bilinen Rus tehdit grubu Star Blizzard'ın, elektronik kimlik avının kapsamını genişletmek ve operasyonlarının tespit edilme olasılığını azaltmak amacıyla Ocak-Ağustos 2026 döneminde yöntemlerini değiştirdiğini açıkladı. Değişiklikler arasında son derece hassas hedefli kimlik avı kampanyalarından onlarca veya yüzlerce mesaj gönderen kampanyalara geçiş, ele geçirilmiş web sitelerinde hesaplar oluşturulması ve Microsoft'un RedFlick adını verdiği yeni bir kötü amaçlı yazılım dağıtım tekniğinin benimsenmesi yer aldı.

Microsoft'un analizine göre kampanyalar, Ukraynalı bireyleri ve kuruluşları; ayrıca diğer ülkelerdeki sivil toplum kuruluşlarını, araştırma merkezlerini, hükümetleri ve finans kuruluşlarını hedef aldı. Özellikle siyasi veya mali açıdan Ukrayna'ya verilen destekle bağlantılı kurumlar hedeflendi. Gözlemlenen faaliyetler, çoğu Amerika Birleşik Devletleri ve Birleşik Krallık'ta bulunan 100'den fazla kuruluşu etkiledi; siyaset, güvenlik ve hükümet işleri alanlarında faaliyet gösteren uluslararası kurumlar da hedef alınmaya devam etti.

Seçici kimlik avından geniş kapsamlı kampanyalara

Microsoft, Ocak 2026'dan bu yana en az 13 geniş kapsamlı kimlik avı kampanyası tespit etti. Bazı kampanyalar, vergi denetimi bildirimleri veya para cezaları kılığına giren Ukraynaca mesajlarla başladı; ardından Mart ayında, tanınmış bir araştırma merkezi veya sivil toplum kuruluşunun düzenlediği kapalı toplantılara ve konferanslara davetmiş gibi görünen mesajlara dönüştü. Aynı kuruluş içindeki birden fazla kişi de hedef alındı; kimi zaman mesajlar, hedef kurumdan gönderilmiş kurum içi iletişimler gibi göründü.

Alıcı ilk mesajla etkileşime girdikten sonra saldırgan genellikle RAR veya ZIP biçiminde, parolayla korunan bir arşiv gönderiyordu. Parola, sonraki mesajla birlikte gönderilen bir görselin içinde yer alıyordu. Microsoft, Mart ayından itibaren ücretsiz e-posta hizmetlerine tamamen bağlı kalmak yerine CPanel ve WordPress üzerinden barındırılan ele geçirilmiş sitelerde oluşturulmuş hesapların kullanıldığını gözlemledi. Şirket, yüksek güven düzeyiyle Star Blizzard'ın bu siteleri mesaj göndermek amacıyla kullanmak üzere ele geçirdiğini değerlendiriyor.

RedFlick ne ekliyor?

RedFlick, CosmicPulse adlı kötü amaçlı bileşeni kurmak ve çalıştırmak için Windows'ta birden fazla zamanlanmış görev oluşturuyor. Python ile yazılmış ve YESROBOT olarak da bilinen CosmicPulse bir arka kapı; onunla ilişkili indirici ise NOROBOT ve BAITSWITCH adlarıyla biliniyor. Bu zincir, kurbanın birkaç adım gerçekleştirmesini gerektiren önceki ClickFix kampanyalarından farklı. Yeni akış tek bir etkileşimle sınırlı olduğundan sürtünmeyi azaltıyor ve ihlalin tamamlanma olasılığını artırıyor.

Kampanyalarda VHDX dosyaları, sıkıştırılmış arşivler ve PDF belgeleri kılığına sokulmuş LNK dosyaları kullanıldı; ayrıca MSI yükleyicilerini indirmek için conhost.exe, curl ve SSH gibi araçlar çalıştırıldı. Daha sonraki aşamalarda yük, bir PDF dosyasının içine gizlendi; PowerShell belirli bir üstbilgiyi arıyor ve çalıştırmadan önce buradan Base64 ile kodlanmış verileri çıkarıyordu. Nisan ayında yükleyici, meşru ağ bileşenlerinin adlarını taklit eden üç zamanlanmış görev oluşturdu: Internet Quality Test Connection, Network Configuration Manager ve System Health Monitor. Bu görevler, cihaz hakkında temel bilgileri sızdırıyor, WebDAV üzerinden yürütmeyi destekliyor ve CosmicPulse'ı çalıştırıyordu.

Bu gelişme neden önemli?

En önemli nokta, tek başına yeni bir kötü amaçlı yazılımın ortaya çıkması değil, operasyonel genişleme ile bulaşma sürecinin basitleştirilmesinin bir araya gelmesi. Daha büyük kampanyalar hedef sayısını artırırken RedFlick, kullanıcıdan gereken işlem sayısını azaltıyor; zamanlanmış görevler ve yükü gizleme mekanizmaları da saldırganlara e-posta ve uç nokta savunmalarını aşmak için ek araçlar sağlıyor. Bu durum, Star Blizzard'ın önceki kampanyalarının açığa çıkmasının ardından yöntemlerini değiştirebildiğini ve aynı casusluk hedefini koruduğunu gösteriyor.

Microsoft, en fazla risk altındaki kurumlara, özellikle Ukrayna dosyalarıyla bağlantılı hükümetlere, sivil toplum kuruluşlarına ve araştırma merkezlerine; kimlik avına dayanıklı kimlik doğrulama kullanmalarını, Conditional Access politikalarını uygulamalarını ve Safe Links, Safe Attachments ile uç nokta algılama ve yanıt çözümlerini etkinleştirmelerini öneriyor. Ayrıca olağandışı zamanlanmış görevlerin, işle bağdaşmayan curl ve SSH indirmelerinin izlenmesini; gelişmiş tehdit avcılığı sorgularının ve raporunda yayımlanan ihlal göstergelerinin kullanılmasını tavsiye ediyor.

Bu öneriler kısmen Microsoft ürünleriyle bağlantılı olmaya devam ediyor; ayrıca algılama sorguları Star Blizzard ile ilişkili olmayan uyarılar üretebilir. Bu nedenle araştırmacıların herhangi bir eşleşmeyi ihlal kanıtı olarak değerlendirmeden önce bağlamı doğrulaması gerekiyor. Yayımlanan ayrıntılar, 2026 boyunca gözlemlenen faaliyetin belirli bir zaman dilimindeki görünümünü yansıtıyor; grubun aynı yöntemleri sürdüreceğine dair bir güvence oluşturmuyor.

Haber kaynağı
Microsoft Security Blog
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör