Via RedFlick-techniek verspreidt Star Blizzard CosmicPulse

Via RedFlick-techniek verspreidt Star Blizzard CosmicPulse

Star Blizzard, een Russische, door de staat gesteunde dreigingsactor, heeft een nieuwe manier gevonden om malware op de computers van slachtoffers te installeren. Onderzoekers van Microsoft noemen de methode "RedFlick". Volgens hen gebruikt de groep die om haar kenmerkende CosmicPulse-backdoor af te leveren.

De techniek zelf is in de beveiligingswereld niet nieuw. Nieuw is wel dat Star Blizzard er nu gebruik van maakt. De groep kan daarmee een groter deel van elke aanval automatiseren, en het slachtoffer hoeft minder te doen voordat de infectie start.

Volgens Microsoft heeft Star Blizzard zijn phishingactiviteiten in 2026 uitgebreid en de verspreiding van malware efficienter gemaakt. De groep is actief sinds 2017. Ze experimenteert al langer met nieuwe manieren om payloads af te leveren, waaronder ClickFix en WhatsApp, en ontwikkelt en verspreidt steeds nieuwe malwarefamilies.

Van phishingmail tot nep-pdf

Een RedFlick-aanval begint met een phishingmail, bijvoorbeeld een uitnodiging. Daarna volgt een tweede bericht met een met een wachtwoord beveiligd ZIP- of RAR-archief als bijlage.

In het archief zit een virtuele VHDX-schijf. Op die schijf staat een LNK-snelkoppeling die eruitziet als een pdf. Opent het slachtoffer die, dan wordt in een verborgen venster een opdracht uitgevoerd, terwijl er een lokpdf op het scherm verschijnt.

De verborgen opdracht downloadt een MSI-installatiebestand en voert dat uit. Het installatieprogramma maakt drie geplande taken aan die zich voordoen als legitieme onderhoudsonderdelen. Elke taak heeft een eigen functie:

  • Internet Quality Test Connection stuurt de computer- of netwerknaam en de gebruikersnaam naar de aanvallers en kan een externe DLL uitvoeren.
  • Network Configuration Manager bereidt de WebDAV-functie van Windows voor, zodat externe webbronnen via bestandspaden bereikbaar zijn.
  • System Health Monitor gebruikt control.exe om een extern gehoste payload voor de volgende fase uit te voeren.

Door het werk te verdelen over meerdere geplande taken met elk een eigen rol, ontlopen de aanvallers op verschillende punten in de keten detectie.

BAITSWITCH en de CosmicPulse-backdoor

De payload van de volgende fase is een downloader die bekendstaat als NOROBOT en BAITSWITCH. Die komt binnen als Configuratiescherm-applet (.cpl-bestand) en heeft als doel CosmicPulse op te halen en uit te voeren.

BAITSWITCH downloadt twee ZIP-archieven. Een daarvan bevat het 64-bits Python 3.8-pakket en een Python-bestand dat dienstdoet als bootstrapper voor CosmicPulse.

"De bootstrapper leest de versleutelde sleutel uit het register, herstelt die met een ingebouwde sleutel in AES-ECB-modus en gebruikt de herstelde sleutel vervolgens om de CosmicPulse-payload te decoderen", aldus Microsoft.

De mogelijkheden van de backdoor zijn bij deze aanvallen niet veranderd ten opzichte van wat Google in oktober 2025 in een rapport beschreef. Zo kan hij door de aanvallers aangeleverde Python-code uitvoeren om bestanden te downloaden en te starten, of om documenten van besmette systemen buit te maken.

In de praktijk zit het grootste verschil in hoe weinig het slachtoffer hoeft te doen. Bij RedFlick is het openen van de kwaadaardige snelkoppeling genoeg om een geautomatiseerde infectieketen in gang te zetten. Bij eerdere ClickFix-aanvallen moest Star Blizzard slachtoffers nog verschillende handmatige stappen laten zetten.

Meer dan 100 organisaties getroffen

Microsoft zegt sinds het begin van het jaar minstens 13 afzonderlijke, grootschalige phishingcampagnes te hebben gezien. Daarbij werden meer dan 100 organisaties getroffen, vooral in de Verenigde Staten en het Verenigd Koninkrijk.

"De RedFlick-campagnes waren gericht op Oekraiense personen en instellingen, en op internationale ngo's, denktanks, overheden en financiele instellingen die Oekraine politiek of financieel hebben gesteund", aldus de onderzoekers.

Sommige dingen zijn niet veranderd. Star Blizzard doet zich nog altijd voor als vertrouwde contactpersonen of organisaties en verstuurt zijn phishingberichten nog steeds via gratis e-maildiensten.

Microsoft raadt organisaties aan phishingbestendige authenticatie, Conditional Access-beleid en e-mailbeveiliging in te zetten. Verdachte berichten moeten los daarvan worden gecontroleerd via al bekende contactgegevens. Ook adviseert het bedrijf om tools voor endpoint detection and response (EDR) in blokkeermodus te draaien. Die zouden infecties moeten tegenhouden door kwaadaardige artefacten te blokkeren, zelfs als de antivirusagent ze mist.

Onze analyse

RedFlick past in een patroon dat we al een tijd volgen. Star Blizzard voert de phishing tegen steunpilaren van Oekraine op, en dit rapport laat zien dat de groep niet alleen aan de omvang werkt, maar ook aan de manier van afleveren. De stap weg van ClickFix valt op. Die lokmethode is onder criminelen wijdverbreid geraakt, met recente gevallen als een kwaadaardige Custom GPT die een RAT verspreidt. Omdat het slachtoffer daarbij verschillende handmatige stappen moet zetten, is elke extra stap een extra kans dat het slachtoffer afhaakt. Een enkele klik op een nep-pdf verlaagt die drempel.

Voor verdedigers bieden de details bruikbare aanknopingspunten voor threat hunting: VHDX-bestanden in met een wachtwoord beveiligde archieven, LNK-bestanden die zich voordoen als documenten, nieuwe geplande taken met algemene onderhoudsnamen en control.exe dat externe inhoud laadt. Veel organisaties kunnen gekoppelde virtuele schijfbestanden uit e-mail waarschijnlijk zelfs helemaal blokkeren of markeren.

Ook de lijst met doelwitten is van belang. Ngo's, denktanks en financiele instellingen die Oekraine steunen, hebben vaak kleinere beveiligingsteams dan overheidsinstanties. Samen met Russische mobiele malware gericht op iOS- en Android-gebruikers wijst dit erop dat de druk op dat bredere steunnetwerk niet afneemt. Het is de moeite waard om in de gaten te houden of CosmicPulse zelf binnenkort nieuwe functies krijgt, want tot nu toe is alleen de manier van afleveren veranderd.