网络安全

Microsoft:Star Blizzard 使用 RedFlick 技术升级网络钓鱼活动

Microsoft 发现,与俄罗斯有关联的 Star Blizzard 团队转向开展范围更广的网络钓鱼活动,使用被入侵的网站和 RedFlick 技术传播 CosmicPulse 后门,从而减少受害者需要进行的交互。这些活动针对了100多个组织,其中包括政府机构、非政府组织以及与支持乌克兰有关的研究中心。

2026-09-29
1 分钟阅读
8 浏览量
certi.news Editorial Team
Microsoft:Star Blizzard 使用 RedFlick 技术升级网络钓鱼活动

Microsoft 表示,俄罗斯威胁组织 Star Blizzard(也称为 SEABORGIUM)在2026年1月至8月期间改变了策略,以扩大网络钓鱼范围并降低其行动被发现的可能性。这些变化包括从高度精准的定向网络钓鱼活动转向发送数十封或数百封邮件的活动,在被入侵的网站上创建账户,以及采用一种新的恶意软件投递技术,Microsoft 将其命名为 RedFlick。

根据 Microsoft 的分析,这些活动针对乌克兰个人和机构,以及其他国家的非政府组织、研究中心、政府和金融机构,尤其是那些在政治或资金上与支持乌克兰有关联的实体。已观察到的活动影响了100多个组织,其中大多数位于美国和英国,同时也持续针对从事政治、安全和政府事务的国际实体。

从选择性网络钓鱼转向大规模活动

Microsoft 自2026年1月以来发现了至少13起大规模网络钓鱼活动。其中一些活动最初使用乌克兰语邮件,伪装成税务审计或罚款通知,随后在3月扩大为伪装成闭门会议和由知名研究中心或非政府组织举办的会议邀请的邮件。同一机构内的多名人员也会成为攻击目标,有时邮件看起来像是由目标机构发出的内部通信。

收件人与第一封邮件互动后,攻击者通常会发送一个受密码保护的 RAR 或 ZIP 格式压缩包。密码会出现在后续邮件所附的图片中。自3月以来,Microsoft 注意到攻击者开始使用在通过 CPanel 和 WordPress 托管的被入侵网站上创建的账户,而不再完全依赖免费电子邮件服务。该公司高度确信,Star Blizzard 入侵了这些网站,并将其用于发送邮件。

RedFlick 增加了什么?

RedFlick 通过在 Windows 中创建多个计划任务来安装和运行恶意组件 CosmicPulse。CosmicPulse 是使用 Python 编写的后门,也称为 YESROBOT;与其相关的下载工具则以 NOROBOT 和 BAITSWITCH 两个名称为人所知。这一链条不同于此前的 ClickFix 活动,后者要求受害者执行多个步骤;新的流程只需一次交互,从而减少操作阻力并提高入侵完成的可能性。

这些活动使用 VHDX 文件、压缩档案以及伪装成 PDF 文档的 LNK 文件,还运行 conhost.exe、curl 和 SSH 等工具来下载 MSI 安装程序。在后续阶段,攻击者将载荷隐藏在 PDF 文件中;PowerShell 会搜索特定的文件头,并从中提取经过 Base64 对称编码的数据,然后执行这些数据。4月,安装程序创建了三个伪装成合法网络组件名称的计划任务,即 Internet Quality Test Connection、Network Configuration Manager 和 System Health Monitor,用于泄露设备的基本信息,支持通过 WebDAV 执行,并运行 CosmicPulse。

为什么这一发展值得关注?

最重要的并不是某种新恶意软件本身的出现,而是行动规模扩大与感染路径简化的结合。更大规模的活动增加了目标数量,而 RedFlick 减少了用户需要执行的操作次数;计划任务和载荷隐藏机制则为攻击者提供了更多绕过邮件防御和终端防御的手段。这表明 Star Blizzard 能够在其此前的活动曝光后调整策略,同时保持相同的间谍目标。

Microsoft 建议风险最高的实体,尤其是涉及乌克兰相关事务的政府、非政府组织和研究中心,使用抗网络钓鱼身份验证,实施 Conditional Access 策略,启用 Safe Links 和 Safe Attachments 以及终端检测与响应解决方案。该公司还呼吁监控异常的计划任务、与工作活动不符的 curl 和 SSH 下载行为,并执行高级狩猎查询以及其报告中公布的入侵指标。

这些建议的部分内容仍与 Microsoft 产品有关,而且检测查询可能产生与 Star Blizzard 无关的警报。因此,调查人员需要在将任何匹配结果视为入侵证据之前核实上下文;同时,已公布的细节只是2026年期间观察到的活动在某一时间点的情况,并不能保证该组织会继续采用相同的方法。

新闻来源
Microsoft Security Blog
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻