Microsoft araştırmacıları, grubun RedFlick adını verdiği ve Rus aktör Star Blizzard'ın kurbanların cihazlarına CosmicPulse arka kapısını yüklemek için kullandığı yeni bir teknik tespit etti. Bu teknik kendi başına yeni bir saldırı teknolojisi değil; ancak enfeksiyon aşamalarını otomatikleştirerek ve kullanıcıdan gereken işlem sayısını azaltarak kötü amaçlı yazılımın teslim edilme biçimini değiştiriyor.
Microsoft, Star Blizzard'ın 2026 yılı boyunca kimlik avı operasyonlarını genişlettiğini ve yılın başından bu yana çoğunluğu Amerika Birleşik Devletleri ile Birleşik Krallık'ta bulunan 100'den fazla kuruluşu etkileyen en az 13 geniş çaplı kimlik avı kampanyası gözlemlediğini belirtti. Hedefler arasında Ukraynalı kişiler ve kuruluşların yanı sıra Ukrayna'yı siyasi veya mali açıdan destekleyen sivil toplum kuruluşları, araştırma merkezleri, hükümetler ve finans kuruluşları da yer aldı.
RedFlick zinciri nasıl çalışıyor?
Kampanya, örneğin bir davet içeren bir kimlik avı mesajıyla başlıyor; bunu parola korumalı bir ZIP veya RAR arşivi içeren ikinci bir mesaj izliyor. Arşiv, içinde PDF dosyası kılığına sokulmuş bir LNK dosyası bulunan VHDX biçiminde bir sanal disk içeriyor.
Kısayol açıldığında dosya gizli bir pencerede komut çalıştırırken aynı anda kurbanın dikkatini dağıtmak için sahte bir PDF dosyası görüntülüyor. Ardından bir MSI yükleyicisi indirip çalıştırıyor ve meşru bakım bileşenleri gibi görünen adlara sahip üç zamanlanmış görev oluşturuyor:
- Internet Quality Test Connection: Bilgisayarın veya ağın adını ve kullanıcı adını saldırganlara gönderiyor ve bir DLL kitaplığını uzaktan çalıştırabiliyor.
- Network Configuration Manager: Dosya yollarına benzeyen yollar üzerinden uzak web kaynaklarına erişmek için Windows'taki WebDAV işlevini hazırlıyor.
- System Health Monitor: Uzaktan barındırılan sonraki yükü çalıştırmak için control.exe'yi kullanıyor.
Rollerin birden fazla zamanlanmış göreve dağıtılması, saldırganların sürecin farklı aşamalarını gizlemesine yardımcı oluyor. Bundan sonra NOROBOT ve BAITSWITCH indirme araçları, CosmicPulse arka kapısını getirip çalıştırmak amacıyla Denetim Masası uygulaması (.cpl) biçiminde teslim ediliyor.
Pratikte ne değişiyor?
BAITSWITCH, biri 64 bit Python 3.8 paketi ve arka kapı için önyükleme aracı olarak çalışan bir Python dosyası içeren iki arşiv indiriyor. Microsoft'a göre bu dosya, Windows kayıt defterinden şifrelenmiş bir anahtar okuyor, yerleşik bir anahtar ve AES-ECB modu kullanarak anahtarın şifresini çözüyor, ardından CosmicPulse yükünün şifresini çözmek için kurtarılan anahtarı kullanıyor.
Microsoft'a göre arka kapının yetenekleri, Google'ın Ekim 2025 tarihli raporunda açıklananlarla büyük ölçüde aynı kaldı. Bunlar arasında saldırganın belirlediği Python kodunu çalıştırarak dosyaları indirme ve çalıştırma veya virüslü sistemlerden belgeleri geri alma bulunuyor.
Pratikte RedFlick'te kurbanın enfeksiyon zincirini otomatik olarak başlatması için kötü amaçlı kısayol dosyasını açması yeterli oluyor. Bu durum, kurbanların birden fazla adımı gerçekleştirmesini gerektiren önceki ClickFix kampanyalarına kıyasla manuel etkileşime daha az bağımlı.
Savunma açısından çıkarımlar ve tespit sınırlamaları
Star Blizzard güvenilir kurumların veya kişilerin kimliğine bürünmeye devam ediyor ve yöntemlerini ve prosedürlerini değiştirmesine rağmen kimlik avı mesajları göndermek için ücretsiz e-posta hizmetlerine de güveniyor. Microsoft, kimlik avına dayanıklı kimlik doğrulama, Conditional Access politikaları ve e-posta koruması kullanılmasını, ayrıca şüpheli mesajların önceden bilinen iletişim bilgileri üzerinden bağımsız olarak doğrulanmasını öneriyor.
Şirket ayrıca uç nokta tespit ve müdahale (EDR) çözümlerinin engelleme modunda çalıştırılmasının, kötü amaçlı dosyaları engelleyerek enfeksiyonu önleyebileceğini; bunun, dosyalar antivirüs yazılımı tarafından tespit edilmese bile mümkün olduğunu belirtiyor. Kampanya, tek bir mesajın ve kısayolun açılmasının çok aşamalı bir zinciri başlatabildiği durumlarda yalnızca kullanıcı farkındalığına güvenmenin yeterli olmadığını gösteriyor.