RedFlick: la técnica de Star Blizzard para colar CosmicPulse
Star Blizzard, un grupo de amenazas respaldado por el Estado ruso, ha adoptado una nueva forma de instalar malware en los equipos de sus víctimas. Los investigadores de Microsoft llaman a este método "RedFlick" y afirman que el grupo lo está utilizando para distribuir CosmicPulse, su puerta trasera característica.
La técnica en sí no es nueva en el mundo de la seguridad. Lo nuevo es que ahora la usa Star Blizzard. Le permite automatizar una parte mayor de cada ataque y reducir lo que la víctima tiene que hacer antes de que se ejecute la infección.
Según Microsoft, Star Blizzard amplió sus operaciones de phishing en 2026 e hizo más eficiente la distribución de su malware. El grupo está activo desde 2017. Tiene un historial de pruebas con nuevas formas de entregar cargas maliciosas, entre ellas ClickFix y WhatsApp, y sigue desarrollando y desplegando nuevas familias de malware.
De un correo de phishing a un PDF falso
Un ataque RedFlick empieza con un correo de phishing, por ejemplo una invitación. Después llega un segundo mensaje con un archivo ZIP o RAR protegido con contraseña.
Dentro del archivo hay un disco virtual VHDX. Ese disco contiene un acceso directo LNK diseñado para parecer un PDF. Cuando la víctima lo abre, se ejecuta un comando en una ventana oculta mientras se muestra en pantalla un PDF señuelo.
El comando oculto descarga y ejecuta un instalador MSI. El instalador crea tres tareas programadas que se hacen pasar por componentes de mantenimiento legítimos. Cada una tiene su propia función:
- Internet Quality Test Connection envía a los atacantes el nombre del equipo o de la red y el nombre de usuario, y puede ejecutar una DLL remota.
- Network Configuration Manager prepara la función WebDAV de Windows para que se pueda acceder a recursos web remotos mediante rutas de tipo archivo.
- System Health Monitor utiliza control.exe para ejecutar una carga de la siguiente fase alojada en remoto.
Repartir el trabajo entre varias tareas programadas con funciones separadas ayuda a los atacantes a evitar la detección en distintos puntos de la cadena.
BAITSWITCH y la puerta trasera CosmicPulse
La carga de la siguiente fase es un descargador rastreado como NOROBOT y BAITSWITCH. Llega como un applet del Panel de control (archivo .cpl) y su objetivo es descargar y ejecutar CosmicPulse.
BAITSWITCH descarga dos archivos ZIP. Uno de ellos contiene el paquete de Python 3.8 de 64 bits y un archivo de Python que actúa como cargador de arranque de CosmicPulse.
"El cargador de arranque lee la clave cifrada del registro, la recupera mediante una clave integrada en modo AES-ECB y después usa la clave recuperada para descodificar la carga de CosmicPulse", explicó Microsoft.
Las capacidades de la puerta trasera en estos ataques no han cambiado respecto a las que Google describió en un informe de octubre de 2025. Entre ellas está ejecutar código Python proporcionado por los atacantes para descargar y ejecutar archivos o para llevarse documentos de los sistemas infectados.
En la práctica, la principal diferencia es lo poco que tiene que hacer la víctima. Con RedFlick, basta con abrir el acceso directo malicioso para poner en marcha una cadena de infección automatizada. En los ataques anteriores con ClickFix, Star Blizzard necesitaba que las víctimas completaran varios pasos manuales.
Más de 100 organizaciones afectadas
Microsoft afirma haber detectado al menos 13 campañas de phishing a gran escala distintas desde principios de año. Afectaron a más de 100 organizaciones, sobre todo en Estados Unidos y Reino Unido.
"Las campañas de RedFlick han tenido como objetivo a particulares e instituciones ucranianos, así como a ONG internacionales, laboratorios de ideas, gobiernos e instituciones financieras que han apoyado a Ucrania política o económicamente", señalaron los investigadores.
Hay cosas que no han cambiado. Star Blizzard sigue suplantando a contactos u organizaciones de confianza y sigue enviando sus mensajes de phishing a través de proveedores de correo gratuitos.
Microsoft aconseja a las organizaciones utilizar una autenticación resistente al phishing, políticas de Acceso condicional y protección del correo electrónico. Los mensajes sospechosos deberían comprobarse por separado a través de datos de contacto ya conocidos. La compañía también recomienda ejecutar las herramientas de detección y respuesta en endpoints (EDR) en modo de bloqueo, lo que debería frenar las infecciones al bloquear los artefactos maliciosos aunque el antivirus no los detecte.
Nuestro análisis
RedFlick encaja en un patrón que venimos siguiendo desde hace tiempo. Star Blizzard ha estado intensificando el phishing contra los aliados de Ucrania, y este informe demuestra que el grupo trabaja tanto en la forma de distribución como en el volumen. Conviene fijarse en el abandono de ClickFix. Ese señuelo se ha extendido mucho entre los delincuentes, con casos recientes como un Custom GPT malicioso que distribuía un RAT. Como exige a la víctima varios pasos manuales, cada paso adicional es otra oportunidad para que se detenga. Un solo clic en un PDF falso rebaja esa barrera.
Para los defensores, los detalles ofrecen pistas útiles para la búsqueda de amenazas: archivos VHDX dentro de archivos comprimidos protegidos con contraseña, archivos LNK que se hacen pasar por documentos, nuevas tareas programadas con nombres genéricos de mantenimiento y control.exe cargando contenido remoto. Muchas organizaciones podrían bloquear o marcar directamente los archivos de disco virtual montables que llegan por correo.
La lista de objetivos también importa. Las ONG, los laboratorios de ideas y las instituciones financieras que apoyan a Ucrania suelen tener equipos de seguridad más pequeños que los organismos públicos. Junto con el malware móvil ruso dirigido a usuarios de iOS y Android, esto apunta a que la presión sobre esa red de apoyo más amplia no está remitiendo. Merece la pena estar atentos a si el propio CosmicPulse recibe nuevas funciones a continuación, ya que hasta ahora solo ha cambiado su forma de distribución.
