网络安全

俄罗斯 Star Blizzard 组织使用 RedFlick 技术安装 CosmicPulse 恶意软件

Microsoft 研究人员发现了俄罗斯 Star Blizzard 组织使用的一种新型投递技术,通过网络钓鱼邮件和恶意快捷方式文件部署 CosmicPulse 后门。这些针对 100 多个组织的攻击活动,能够以较少的受害者操作启动感染链。

2026-09-30
1 分钟阅读
102 浏览量
certi.news Editorial Team
俄罗斯 Star Blizzard 组织使用 RedFlick 技术安装 CosmicPulse 恶意软件

Microsoft 研究人员发现了一种由该组织命名为 RedFlick 的新技术,俄罗斯实体 Star Blizzard 使用该技术在受害者设备上安装 CosmicPulse 后门。该技术本身并不代表一种全新的攻击技术,但它通过自动化感染阶段并减少用户所需执行的操作,改变了恶意软件的投递方式。

Microsoft 表示,Star Blizzard 在 2026 年扩大了网络钓鱼活动,并注意到自年初以来至少开展了 13 次大规模网络钓鱼活动,影响了 100 多个组织,其中大多数位于美国和英国。目标包括乌克兰个人和机构,以及在政治或财政上支持乌克兰的非政府组织、研究中心、政府和金融机构。

RedFlick 感染链如何运作?

攻击活动从一封网络钓鱼邮件开始,例如邀请邮件,随后发送第二封包含受密码保护的 ZIP 或 RAR 压缩包的邮件。压缩包内含一个 VHDX 格式的虚拟磁盘,其中有一个伪装成 PDF 文件的 LNK 文件。

打开快捷方式后,该文件会在隐藏窗口中执行命令,同时显示一个虚假的 PDF 文件以分散受害者注意力。随后,它会下载并运行 MSI 安装程序,创建三个名称看似合法维护组件的计划任务:

  • Internet Quality Test Connection:向攻击者发送计算机或网络名称以及用户名,并可远程运行 DLL。
  • Network Configuration Manager:配置 Windows 中的 WebDAV 功能,以便通过类似文件路径的路径访问远程 Web 资源。
  • System Health Monitor:使用 control.exe 运行托管在远程位置的后续载荷。

将职责分配给多个计划任务,有助于攻击者隐藏攻击过程的不同阶段。随后,下载工具 NOROBOT 和 BAITSWITCH 会以控制面板应用程序(.cpl)的形式投递,用于获取并运行 CosmicPulse 后门。

实际发生了哪些变化?

BAITSWITCH 会下载两个压缩包,其中一个包含 64 位版本的 Python 3.8 软件包和一个作为后门引导工具的 Python 文件。据 Microsoft 称,该文件会从 Windows 注册表中读取一个加密密钥,使用内置密钥和 AES-ECB 模式对其进行解密,然后使用恢复的密钥解密 CosmicPulse 载荷。

据 Microsoft 称,该后门的功能与 Google 在 2025 年 10 月报告中描述的功能基本相同,包括执行攻击者指定的 Python 代码,以下载和运行文件,或从受感染系统中窃取文档。

实际上,在 RedFlick 攻击中,受害者只需打开恶意快捷方式文件,自动化感染链便会启动。这比此前的 ClickFix 活动更少依赖手动交互,后者要求受害者执行多个步骤。

防御意义与检测限制

Star Blizzard 继续冒充可信机构或联系人,同时依靠免费电子邮件服务发送网络钓鱼邮件,尽管其技术和操作方式有所变化。Microsoft 建议使用抗网络钓鱼身份验证、Conditional Access 策略和电子邮件保护,并通过预先已知的联系方式独立核实可疑邮件。

该公司还指出,以阻止模式运行端点检测与响应(EDR)解决方案,可以通过拦截恶意文件来阻止感染,即使防病毒软件没有检测到这些文件。此次攻击活动表明,当一封邮件和一次快捷方式打开操作就能启动多阶段攻击链时,仅依赖用户安全意识是不够的。

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻