← Zurück zu den Neuigkeiten
BleepingComputer30 Sept 2026 · 2 Min. Lesezeit

Microsoft beschreibt RedFlick-Malware-Verteilungsmethode im Zusammenhang mit Star Blizzard

Microsoft zufolge hat der mit Russland in Verbindung stehende Bedrohungsakteur Star Blizzard eine Malware-Verteilungsmethode namens RedFlick eingeführt, die die erforderliche Interaktion von Phishing-...

Microsoft zufolge hat der mit Russland in Verbindung stehende Bedrohungsakteur Star Blizzard eine Malware-Verteilungsmethode namens RedFlick eingeführt, die die erforderliche Interaktion von Phishing-Zielen vor Beginn einer Infektion verringern soll.

Nach der Analyse von Microsoft beginnen die Kampagnen mit Phishing-E-Mails, die sich als Einladungen oder Nachrichten vertrauenswürdiger Kontakte ausgeben können. Eine Folge-E-Mail enthält ein passwortgeschütztes ZIP- oder RAR-Archiv. Darin befindet sich ein virtuelles VHDX-Datenträgerabbild mit einer Windows-Verknüpfungsdatei, die als PDF-Dokument getarnt ist.

Wenn ein Empfänger die Verknüpfung öffnet, wird ein PDF-Köderdokument angezeigt, während im Hintergrund Befehle ausgeführt werden. Diese Befehle laden ein MSI-Installationspaket herunter, das mehrere geplante Aufgaben erstellt, deren Namen routinemäßigen Windows- oder Netzwerkverwaltungsfunktionen ähneln sollen.

Mehrstufige Bereitstellungskette

Microsoft erklärte, dass die geplanten Aufgaben die Zuständigkeiten innerhalb des Infektionsprozesses aufteilen. Eine Aufgabe sammelt grundlegende Geräte- und Benutzerinformationen und kann eine remote bereitgestellte DLL ausführen. Eine weitere konfiguriert WebDAV-bezogene Funktionen, während eine dritte die ausführbare Datei der Windows-Systemsteuerung verwendet, um eine remote gehostete Nutzlast zu starten.

Die nächste Stufe umfasst Downloader-Komponenten mit den Bezeichnungen NOROBOT und BAITSWITCH, die als Systemsteuerungs-Applet-Dateien bereitgestellt werden. Diese Komponenten rufen Archive ab, die eine Python-Laufzeitumgebung und einen Bootstrapper enthalten, der die CosmicPulse-Backdoor entschlüsselt und startet.

CosmicPulse kann von den Angreifern bereitgestellten Python-Code ausführen, Dateien herunterladen und ausführen sowie Dokumente von kompromittierten Geräten sammeln, erklärte Microsoft. Das Unternehmen stellte fest, dass diese Fähigkeiten mit früheren öffentlichen Berichten über die Malware übereinstimmen.

Ziele und Schutzmaßnahmen

Star Blizzard, das mindestens seit 2017 aktiv ist, hat zuvor unterschiedliche Ansätze für Social Engineering und die Bereitstellung von Nutzlasten eingesetzt. Microsoft zufolge ist RedFlick bedeutsam, weil ein Opfer im Allgemeinen lediglich die bösartige Verknüpfung öffnen muss, anders als bei Methoden, bei denen Nutzer Befehle kopieren oder mehrere manuelle Schritte durchführen müssen.

Die beobachteten Kampagnen richteten sich Berichten zufolge gegen ukrainische Einzelpersonen und Organisationen sowie gegen NGOs, Thinktanks, Regierungsstellen und Finanzinstitute, die mit der Unterstützung für die Ukraine verbunden sind. Microsoft erklärte, während des Jahres 2026 mindestens 13 groß angelegte Phishing-Operationen identifiziert zu haben, von denen mehr als 100 Organisationen betroffen waren, vor allem in den Vereinigten Staaten und im Vereinigten Königreich.

  • Überprüfen Sie unerwartete Nachrichten über bekannte Kontaktkanäle.
  • Setzen Sie phishing-resistente Authentifizierung und Zugriffskontrollen für bedingten Zugriff ein.
  • Implementieren Sie E-Mail-Filter sowie Tools zur Endpunkterkennung und -reaktion, einschließlich Schutzfunktionen im Blockmodus, sofern verfügbar.
  • Schulen Sie Nutzer darin, passwortgeschützte Archive, Datenträgerabbilder und Verknüpfungsdateien als potenziell verdächtig zu behandeln.
Diesen Artikel teilen:TwitterLinkedIn