Microsoft indique que l’acteur malveillant lié à la Russie connu sous le nom de Star Blizzard a adopté une méthode de diffusion de logiciels malveillants appelée RedFlick, conçue pour réduire le nombre d’interactions requises des cibles de phishing avant le début d’une infection.
Selon l’analyse de Microsoft, les campagnes commencent par des e-mails de phishing pouvant se faire passer pour des invitations ou des messages provenant de contacts de confiance. Un e-mail de suivi contient une archive ZIP ou RAR protégée par mot de passe. À l’intérieur se trouve une image de disque virtuel VHDX contenant un fichier de raccourci Windows déguisé en document PDF.
Lorsqu’un destinataire ouvre le raccourci, un PDF leurre s’affiche tandis que des commandes s’exécutent en arrière-plan. Ces commandes téléchargent un programme d’installation MSI qui crée plusieurs tâches planifiées dont les noms sont destinés à ressembler à des fonctions courantes de Windows ou de maintenance réseau.
Chaîne de déploiement en plusieurs étapes
Microsoft a indiqué que les tâches planifiées répartissent les responsabilités tout au long du processus d’infection. L’une d’elles collecte des informations de base sur l’appareil et l’utilisateur et peut exécuter une DLL fournie à distance. Une autre configure des fonctionnalités liées à WebDAV, tandis qu’une troisième utilise l’exécutable du Panneau de configuration Windows pour lancer une charge utile hébergée à distance.
L’étape suivante fait intervenir des composants téléchargeurs identifiés comme NOROBOT et BAITSWITCH, distribués sous forme de fichiers d’applet du Panneau de configuration. Ces composants récupèrent des archives contenant un environnement d’exécution Python et un bootstrapper qui déchiffre et lance la porte dérobée CosmicPulse.
CosmicPulse peut exécuter du code Python fourni par les opérateurs, télécharger et exécuter des fichiers, et collecter des documents sur les appareils compromis, selon Microsoft. L’entreprise a souligné que ces capacités concordent avec les précédentes informations publiques concernant le logiciel malveillant.
Cibles et mesures de défense
Star Blizzard, actif au moins depuis 2017, a précédemment employé différentes approches d’ingénierie sociale et de diffusion de charges utiles. Microsoft a déclaré que RedFlick est important, car une victime n’a généralement qu’à ouvrir le raccourci malveillant, contrairement aux méthodes exigeant des utilisateurs qu’ils copient des commandes ou accomplissent plusieurs étapes manuelles.
Les campagnes observées auraient ciblé des personnes et des organisations ukrainiennes, ainsi que des ONG, des groupes de réflexion, des entités gouvernementales et des institutions financières liées au soutien à l’Ukraine. Microsoft a déclaré avoir identifié au moins 13 opérations de phishing à grande échelle ayant affecté plus de 100 organisations, principalement aux États-Unis et au Royaume-Uni, au cours de l’année 2026.
- Vérifiez les messages inattendus via des canaux de contact connus./li>
- Utilisez une authentification résistante au phishing et des contrôles d’accès conditionnel./li>
- Déployez des outils de filtrage des e-mails, de détection et de réponse sur les terminaux, y compris des protections en mode blocage lorsqu’elles sont disponibles./li>
- Formez les utilisateurs à considérer les archives protégées par mot de passe, les images disque et les fichiers de raccourci comme potentiellement suspects./li>
