Microsoft afirma que el actor de amenazas vinculado a Rusia conocido como Star Blizzard ha adoptado un método de entrega de malware al que denomina RedFlick, diseñado para reducir la interacción necesaria por parte de los objetivos de phishing antes de que comience una infección.
Según el análisis de Microsoft, las campañas comienzan con correos electrónicos de phishing que pueden hacerse pasar por invitaciones o mensajes de contactos de confianza. Un correo de seguimiento contiene un archivo ZIP o RAR protegido con contraseña. En su interior hay una imagen de disco virtual VHDX que contiene un archivo de acceso directo de Windows disfrazado de documento PDF.
Cuando un destinatario abre el acceso directo, se muestra un PDF señuelo mientras se ejecutan comandos en segundo plano. Esos comandos descargan un instalador MSI que crea varias tareas programadas con nombres destinados a parecerse a funciones rutinarias de Windows o de mantenimiento de red.
Cadena de implementación multietapa
Microsoft indicó que las tareas programadas dividen las responsabilidades a lo largo del proceso de infección. Una tarea recopila información básica del dispositivo y del usuario, y puede ejecutar una DLL suministrada de forma remota. Otra configura funcionalidades relacionadas con WebDAV, mientras que una tercera utiliza el ejecutable del Panel de control de Windows para iniciar una carga útil alojada remotamente.
La siguiente etapa implica componentes descargadores identificados como NOROBOT y BAITSWITCH, entregados como archivos de miniaplicaciones del Panel de control. Estos componentes obtienen archivos que contienen un entorno de ejecución de Python y un bootstrapper que descifra e inicia la puerta trasera CosmicPulse.
CosmicPulse puede ejecutar código Python proporcionado por los operadores, descargar y ejecutar archivos, y recopilar documentos de dispositivos comprometidos, según Microsoft. La empresa señaló que estas capacidades son coherentes con informes públicos anteriores sobre el malware.
Objetivos y medidas defensivas
Star Blizzard, que ha estado activo desde al menos 2017, ha utilizado anteriormente distintos enfoques de ingeniería social y entrega de cargas útiles. Microsoft afirmó que RedFlick es significativo porque, por lo general, una víctima solo necesita abrir el acceso directo malicioso, a diferencia de métodos que requieren que los usuarios copien comandos o completen varios pasos manuales.
Según los informes, las campañas observadas tuvieron como objetivo a personas y organizaciones ucranianas, así como a ONG, grupos de expertos, entidades gubernamentales e instituciones financieras vinculadas al apoyo a Ucrania. Microsoft indicó que había identificado al menos 13 operaciones de phishing a gran escala que afectaron a más de 100 organizaciones, principalmente en Estados Unidos y Reino Unido, durante 2026.
- Verifique los mensajes inesperados a través de canales de contacto conocidos.
- Utilice autenticación resistente al phishing y controles de Acceso condicional.
- Implemente filtrado de correo electrónico y herramientas de detección y respuesta en endpoints, incluidas protecciones en modo de bloqueo cuando estén disponibles.
- Capacite a los usuarios para que consideren los archivos protegidos con contraseña, las imágenes de disco y los archivos de acceso directo como potencialmente sospechosos.
