RedFlick: Star Blizzard verteilt so CosmicPulse

RedFlick: Star Blizzard verteilt so CosmicPulse

Star Blizzard, eine vom russischen Staat unterstützte Hackergruppe, setzt auf einen neuen Weg, um Schadsoftware auf den Rechnern ihrer Opfer zu installieren. Forscher von Microsoft nennen die Methode "RedFlick" und berichten, dass die Gruppe damit ihre typische Hintertür CosmicPulse ausliefert.

Die Technik selbst ist in der Sicherheitsbranche nicht neu. Neu ist, dass Star Blizzard sie jetzt nutzt. Damit kann die Gruppe einen größeren Teil jedes Angriffs automatisieren und reduziert, was das Opfer tun muss, bevor die Infektion abläuft.

Laut Microsoft hat Star Blizzard seine Phishing-Aktivitäten 2026 ausgeweitet und die Verbreitung seiner Schadsoftware effizienter gemacht. Die Gruppe ist seit 2017 aktiv. Sie probiert seit jeher neue Wege aus, um Schadcode auszuliefern, darunter ClickFix und WhatsApp, und entwickelt laufend neue Malware-Familien, die sie auch einsetzt.

Von der Phishing-Mail zum gefälschten PDF

Ein RedFlick-Angriff beginnt mit einer Phishing-Mail, etwa einer Einladung. Danach folgt eine zweite Nachricht mit einem passwortgeschützten ZIP- oder RAR-Archiv im Anhang.

In dem Archiv steckt eine virtuelle Festplatte im VHDX-Format. Darauf liegt eine LNK-Verknüpfung, die wie ein PDF aussieht. Öffnet das Opfer sie, läuft in einem versteckten Fenster ein Befehl, während auf dem Bildschirm ein Köder-PDF angezeigt wird.

Der versteckte Befehl lädt ein MSI-Installationspaket herunter und führt es aus. Der Installer legt drei geplante Aufgaben an, die sich als legitime Wartungskomponenten ausgeben. Jede davon hat ihre eigene Aufgabe:

  • Internet Quality Test Connection schickt den Computer- oder Netzwerknamen sowie den Benutzernamen an die Angreifer und kann eine entfernt gespeicherte DLL ausführen.
  • Network Configuration Manager bereitet die WebDAV-Funktion von Windows vor, damit sich entfernte Webressourcen über dateiähnliche Pfade erreichen lassen.
  • System Health Monitor nutzt control.exe, um eine entfernt gehostete Nutzlast der nächsten Stufe auszuführen.

Weil die Arbeit auf mehrere geplante Aufgaben mit getrennten Rollen verteilt ist, können die Angreifer an verschiedenen Stellen der Kette einer Entdeckung entgehen.

BAITSWITCH und die Hintertür CosmicPulse

Die Nutzlast der nächsten Stufe ist ein Downloader, der unter den Namen NOROBOT und BAITSWITCH geführt wird. Er kommt als Systemsteuerungs-Applet (.cpl-Datei) und hat den Zweck, CosmicPulse herunterzuladen und auszuführen.

BAITSWITCH lädt zwei ZIP-Archive herunter. Eines davon enthält das 64-Bit-Paket von Python 3.8 und eine Python-Datei, die als Bootstrapper für CosmicPulse dient.

"Der Bootstrapper liest den verschlüsselten Schlüssel aus der Registry, stellt ihn mithilfe eines eingebetteten Schlüssels im AES-ECB-Modus wieder her und nutzt den wiederhergestellten Schlüssel anschließend, um die CosmicPulse-Nutzlast zu entschlüsseln", erklärte Microsoft.

Die Fähigkeiten der Hintertür haben sich bei diesen Angriffen gegenüber denen, die Google in einem Bericht im Oktober 2025 beschrieben hat, nicht verändert. Dazu gehört, von den Angreifern gelieferten Python-Code auszuführen, um Dateien herunterzuladen und zu starten oder Dokumente von infizierten Systemen abzuziehen.

In der Praxis liegt der wichtigste Unterschied darin, wie wenig das Opfer tun muss. Bei RedFlick reicht es, die präparierte Verknüpfung zu öffnen, um eine automatisierte Infektionskette in Gang zu setzen. Bei früheren ClickFix-Angriffen war Star Blizzard darauf angewiesen, dass die Opfer mehrere Schritte von Hand erledigen.

Mehr als 100 Organisationen betroffen

Microsoft zufolge wurden seit Jahresbeginn mindestens 13 verschiedene groß angelegte Phishing-Kampagnen beobachtet. Sie trafen mehr als 100 Organisationen, vor allem in den USA und Großbritannien.

"Die RedFlick-Kampagnen richteten sich gegen ukrainische Einzelpersonen und Institutionen sowie gegen internationale NGOs, Thinktanks, Regierungen und Finanzinstitute, die die Ukraine politisch oder finanziell unterstützt haben", so die Forscher.

Manches ist gleich geblieben. Star Blizzard gibt sich weiterhin als vertrauenswürdige Kontakte oder Organisationen aus und verschickt seine Phishing-Nachrichten nach wie vor über kostenlose E-Mail-Anbieter.

Microsoft rät Organisationen zu Phishing-resistenter Authentifizierung, Richtlinien für bedingten Zugriff und E-Mail-Schutz. Verdächtige Nachrichten sollten unabhängig über bereits bekannte Kontaktdaten überprüft werden. Außerdem empfiehlt das Unternehmen, Werkzeuge zur Endpunkterkennung und -reaktion (EDR) im Blockiermodus zu betreiben. Das soll Infektionen stoppen, indem schädliche Artefakte auch dann blockiert werden, wenn der Virenschutz sie übersieht.

Unsere Einschätzung

RedFlick passt zu einem Muster, das wir schon länger verfolgen. Star Blizzard hat das Phishing gegen Unterstützer der Ukraine ausgeweitet, und dieser Bericht zeigt, dass die Gruppe nicht nur an der Menge, sondern auch an der Auslieferung arbeitet. Die Abkehr von ClickFix ist bemerkenswert. Diese Masche hat sich unter Kriminellen weit verbreitet, zuletzt etwa bei einem schädlichen Custom GPT, der einen RAT verteilt. Weil sie mehrere manuelle Schritte vom Opfer verlangt, ist jeder zusätzliche Schritt eine weitere Gelegenheit für das Opfer, abzubrechen. Ein einziger Klick auf ein gefälschtes PDF senkt diese Hürde.

Für Verteidiger liefern die Details brauchbare Ansatzpunkte für die Suche: VHDX-Dateien in passwortgeschützten Archiven, LNK-Dateien, die sich als Dokumente tarnen, neue geplante Aufgaben mit allgemein klingenden Wartungsnamen und control.exe, das Inhalte aus dem Netz lädt. Viele Organisationen dürften eingebundene virtuelle Festplattendateien aus E-Mails ganz blockieren oder zumindest markieren können.

Auch die Liste der Ziele ist aufschlussreich. NGOs, Thinktanks und Finanzinstitute, die die Ukraine unterstützen, haben oft kleinere Sicherheitsteams als Regierungsbehörden. Zusammen mit russischer Mobil-Malware, die auf iOS- und Android-Nutzer zielt, deutet das darauf hin, dass der Druck auf dieses breitere Unterstützernetz nicht nachlässt. Es lohnt sich zu beobachten, ob CosmicPulse selbst als Nächstes neue Funktionen bekommt, denn bislang hat sich nur der Weg der Auslieferung geändert.