Microsoft afferma che l’attore di minacce legato alla Russia noto come Star Blizzard ha adottato un metodo di distribuzione del malware denominato RedFlick, progettato per ridurre la quantità di interazione richiesta ai bersagli del phishing prima dell’avvio di un’infezione.
Secondo l’analisi di Microsoft, le campagne iniziano con email di phishing che possono spacciarsi per inviti o messaggi provenienti da contatti fidati. Un’email successiva contiene un archivio ZIP o RAR protetto da password. Al suo interno si trova un’immagine di disco virtuale VHDX contenente un file di collegamento di Windows camuffato da documento PDF.
Quando un destinatario apre il collegamento, viene visualizzato un PDF esca mentre i comandi vengono eseguiti in background. Tali comandi scaricano un programma di installazione MSI che crea diverse attività pianificate con nomi pensati per somigliare a normali funzioni di Windows o di manutenzione della rete.
Catena di distribuzione multistadio
Microsoft ha dichiarato che le attività pianificate ripartiscono le responsabilità tra le varie fasi del processo di infezione. Un’attività raccoglie informazioni di base sul dispositivo e sull’utente e può eseguire una DLL fornita da remoto. Un’altra configura funzionalità correlate a WebDAV, mentre una terza utilizza l’eseguibile del Pannello di controllo di Windows per avviare un payload ospitato da remoto.
La fase successiva coinvolge componenti downloader identificati come NOROBOT e BAITSWITCH, distribuiti come file applet del Pannello di controllo. Questi componenti recuperano archivi contenenti un runtime Python e un bootstrapper che decritta e avvia la backdoor CosmicPulse.
CosmicPulse può eseguire codice Python fornito dagli operatori, scaricare ed eseguire file e raccogliere documenti dai dispositivi compromessi, ha affermato Microsoft. L’azienda ha osservato che tali capacità sono coerenti con precedenti report pubblici sul malware.
Bersagli e misure difensive
Star Blizzard, attivo almeno dal 2017, ha già utilizzato diversi approcci di ingegneria sociale e distribuzione dei payload. Microsoft ha dichiarato che RedFlick è significativo perché una vittima deve generalmente solo aprire il collegamento dannoso, a differenza dei metodi che richiedono agli utenti di copiare comandi o completare diversi passaggi manuali.
Le campagne osservate avrebbero preso di mira individui e organizzazioni ucraine, nonché ONG, think tank, enti governativi e istituzioni finanziarie collegate al sostegno all’Ucraina. Microsoft ha dichiarato di aver identificato almeno 13 operazioni di phishing su larga scala che hanno colpito più di 100 organizzazioni, principalmente negli Stati Uniti e nel Regno Unito, nel corso del 2026.
- Verificare i messaggi inattesi tramite canali di contatto conosciuti.
- Utilizzare autenticazione resistente al phishing e controlli di Accesso condizionale.
- Implementare strumenti di filtraggio delle email e di rilevamento e risposta sugli endpoint, incluse protezioni in modalità blocco ove disponibili.
- Formare gli utenti a considerare archivi protetti da password, immagini disco e file di collegamento come potenzialmente sospetti.
