RedFlick : Star Blizzard diffuse la porte dérobée CosmicPulse

RedFlick : Star Blizzard diffuse la porte dérobée CosmicPulse

Star Blizzard, un groupe malveillant soutenu par l'État russe, a adopté une nouvelle méthode pour installer des logiciels malveillants sur les machines de ses victimes. Les chercheurs de Microsoft l'appellent "RedFlick". Selon eux, le groupe s'en sert pour déployer CosmicPulse, sa porte dérobée de prédilection.

La technique n'est pas nouvelle dans le monde de la sécurité. Ce qui change, c'est que Star Blizzard l'utilise désormais. Elle permet au groupe d'automatiser une plus grande partie de chaque attaque et de réduire les actions que la victime doit effectuer avant le déclenchement de l'infection.

D'après Microsoft, Star Blizzard a étendu ses opérations de phishing en 2026 et rendu la diffusion de ses logiciels malveillants plus efficace. Le groupe est actif depuis 2017. Il a l'habitude de tester de nouveaux moyens de livrer ses charges utiles, notamment ClickFix et WhatsApp, et continue de développer et de déployer de nouvelles familles de malwares.

D'un e-mail de phishing à un faux PDF

Une attaque RedFlick commence par un e-mail de phishing, par exemple une invitation. Un second message suit, avec en pièce jointe une archive ZIP ou RAR protégée par mot de passe.

L'archive contient un disque virtuel VHDX. Ce disque renferme un fichier de raccourci LNK déguisé en PDF. Lorsque la victime l'ouvre, une commande s'exécute dans une fenêtre masquée tandis qu'un PDF leurre s'affiche à l'écran.

La commande masquée télécharge et exécute un programme d'installation MSI. Celui-ci crée trois tâches planifiées qui se font passer pour des composants de maintenance légitimes. Chacune a son propre rôle :

  • Internet Quality Test Connection envoie aux attaquants le nom de l'ordinateur ou du réseau ainsi que le nom d'utilisateur, et peut exécuter une DLL distante.
  • Network Configuration Manager prépare la fonctionnalité WebDAV de Windows afin que des ressources web distantes soient accessibles via des chemins de type fichier.
  • System Health Monitor utilise control.exe pour exécuter une charge utile de l'étape suivante hébergée à distance.

En répartissant le travail entre plusieurs tâches planifiées aux rôles distincts, les attaquants échappent plus facilement à la détection à différents points de la chaîne.

BAITSWITCH et la porte dérobée CosmicPulse

La charge utile de l'étape suivante est un téléchargeur suivi sous les noms NOROBOT et BAITSWITCH. Il se présente sous la forme d'un applet du Panneau de configuration (fichier .cpl) et sert à récupérer et exécuter CosmicPulse.

BAITSWITCH télécharge deux archives ZIP. L'une d'elles contient le paquet Python 3.8 en 64 bits et un fichier Python qui sert d'amorce à CosmicPulse.

"L'amorce lit la clé chiffrée dans le registre, la récupère à l'aide d'une clé intégrée en mode AES-ECB, puis utilise la clé récupérée pour décoder la charge utile CosmicPulse", a expliqué Microsoft.

Les capacités de la porte dérobée dans ces attaques n'ont pas changé par rapport à celles décrites par Google dans un rapport d'octobre 2025. Elle peut notamment exécuter du code Python fourni par les attaquants pour télécharger et lancer des fichiers ou pour dérober des documents sur les systèmes infectés.

Concrètement, la principale différence tient au peu d'efforts demandés à la victime. Avec RedFlick, il suffit d'ouvrir le raccourci malveillant pour lancer une chaîne d'infection automatisée. Lors des précédentes attaques ClickFix, Star Blizzard avait besoin que les victimes effectuent plusieurs étapes manuelles.

Plus de 100 organisations touchées

Microsoft indique avoir observé au moins 13 campagnes de phishing distinctes de grande ampleur depuis le début de l'année. Elles ont touché plus de 100 organisations, principalement aux États-Unis et au Royaume-Uni.

"Les campagnes RedFlick ont visé des particuliers et des institutions ukrainiens, ainsi que des ONG internationales, des groupes de réflexion, des gouvernements et des institutions financières ayant soutenu l'Ukraine politiquement ou financièrement", ont déclaré les chercheurs.

Certaines choses n'ont pas changé. Star Blizzard se fait toujours passer pour des contacts ou des organisations de confiance, et envoie toujours ses messages de phishing via des messageries gratuites.

Microsoft conseille aux organisations d'utiliser une authentification résistante au phishing, des stratégies d'accès conditionnel et une protection de la messagerie. Les messages suspects doivent être vérifiés de manière indépendante, en passant par des coordonnées déjà connues. L'entreprise recommande aussi de faire fonctionner les outils de détection et de réponse sur les terminaux (EDR) en mode blocage, ce qui devrait stopper les infections en bloquant les artefacts malveillants même lorsque l'antivirus ne les repère pas.

Notre analyse

RedFlick s'inscrit dans une tendance que nous suivons depuis un moment. Star Blizzard intensifie le phishing contre les soutiens de l'Ukraine, et ce rapport montre que le groupe travaille sur la diffusion autant que sur le volume. L'abandon de ClickFix mérite d'être souligné. Ce leurre s'est largement répandu chez les cybercriminels, avec des cas récents comme un Custom GPT malveillant qui diffuse un RAT. Comme il exige plusieurs étapes manuelles de la part de la victime, chaque étape supplémentaire est une occasion pour elle de s'arrêter. Un simple clic sur un faux PDF abaisse cette barrière.

Pour les défenseurs, ces détails offrent des pistes de recherche utiles : des fichiers VHDX dans des archives protégées par mot de passe, des fichiers LNK déguisés en documents, de nouvelles tâches planifiées aux noms de maintenance génériques et control.exe chargeant du contenu distant. De nombreuses organisations pourraient tout simplement bloquer ou signaler les fichiers de disque virtuel montables arrivant par e-mail.

La liste des cibles compte aussi. Les ONG, groupes de réflexion et institutions financières qui soutiennent l'Ukraine disposent souvent d'équipes de sécurité plus réduites que les agences gouvernementales. Ajouté aux malwares mobiles russes visant les utilisateurs d'iOS et d'Android, cela laisse penser que la pression sur ce réseau de soutien plus large ne faiblit pas. Reste à voir si CosmicPulse lui-même recevra de nouvelles fonctionnalités, puisque jusqu'ici seule sa diffusion a évolué.