Die mit dem russischen Staat in Verbindung gebrachte Hackergruppe Star Blizzard hat eine Verbreitungsmethode eingeführt, die einen größeren Teil des Malware-Installationsprozesses automatisiert. Microsoft-Forscher geben an, dass RedFlick-Malware-Angriffe irreführende Dateianhänge nutzen, um die CosmicPulse-Backdoor der Gruppe zu installieren.
Die Methode ist weiterhin auf Phishing und darauf angewiesen, dass ein Opfer eine schädliche Datei öffnet. Sie erfordert jedoch weniger manuelle Schritte als die früheren ClickFix-Kampagnen der Gruppe.
Phishing-Nachrichten führen zu einer getarnten Verknüpfung
Der Angriff beginnt mit einer E-Mail, die einen plausiblen Grund zur Interaktion nennt, beispielsweise eine Einladung. Eine nachfolgende Nachricht übermittelt anschließend ein passwortgeschütztes ZIP- oder RAR-Archiv.
In diesem Archiv platzieren die Angreifer eine virtuelle VHDX-Festplatte, die eine als PDF getarnte Windows-Verknüpfung enthält.
Wenn das Opfer die Verknüpfung öffnet, startet sie einen versteckten Befehl und zeigt eine Köder-PDF an. Gleichzeitig lädt der Befehl ein MSI-Installationsprogramm herunter und führt es aus, wodurch die nächste Phase der Infektion beginnt.
RedFlick stellt daher eine neue Verbreitungsmethode für Star Blizzard dar und keine völlig neue Cybersicherheitstechnik.
Drei geplante Aufgaben teilen den Installationsprozess auf
Das Installationsprogramm erstellt drei geplante Aufgaben mit Namen, die gewöhnlichen Wartungsfunktionen ähneln. Jede übernimmt einen anderen Teil des Angriffs.
Internet Quality Test Connection sendet Informationen über den Computer, das Netzwerk und den Benutzernamen an die Angreifer. Die Aufgabe kann außerdem eine entfernte DLL ausführen.
Network Configuration Manager bereitet die WebDAV-Funktionalität von Windows vor. Dadurch kann das System über dateiähnliche Pfade auf entfernte Webressourcen zugreifen.
System Health Monitor verwendet das Windows-Dienstprogramm control.exe, um eine extern gehostete Payload auszuführen.
Durch die Aufteilung dieser Aktivitäten auf separate Aufgaben versuchen die Angreifer, die verschiedenen Phasen schwerer erkennbar zu machen.
Downloader installiert die CosmicPulse-Backdoor
Die nächste Komponente kommt als Control-Panel-Applet mit der Dateierweiterung .cpl. Microsoft identifiziert diesen Downloader als NOROBOT, auch bekannt als BAITSWITCH.
Er lädt zwei ZIP-Archive herunter. Eines davon enthält ein 64-Bit-Python-3.8-Paket und einen Python-Bootstrapper, der CosmicPulse für die Ausführung vorbereitet.
Der Bootstrapper ruft einen verschlüsselten Schlüssel aus der Windows-Registrierung ab. Anschließend verwendet er diesen Schlüssel, um die Backdoor-Payload zu entschlüsseln.
Laut Microsoft behält CosmicPulse seine bereits dokumentierten Fähigkeiten bei. Dazu gehören das Ausführen von durch Angreifer bereitgestelltem Python-Code, das Herunterladen und Ausführen von Dateien sowie das Abrufen von Dokumenten von infizierten Systemen.
Sobald das Opfer die getarnte Verknüpfung öffnet, laufen die verbleibenden Installationsphasen automatisch ab. Im Gegensatz dazu mussten Opfer bei Star Blizzards ClickFix-Angriffen mehrere manuelle Schritte durchführen.
Kampagnen zielen auf Organisationen ab, die die Ukraine unterstützen
Microsoft gibt an, seit Anfang 2026 mindestens 13 verschiedene groß angelegte Phishing-Kampagnen von Star Blizzard beobachtet zu haben. Zusammen betrafen sie mehr als 100 Organisationen, hauptsächlich in den Vereinigten Staaten und im Vereinigten Königreich.
Im Rahmen dieser Aktivitäten richteten sich RedFlick-Malware-Angriffe gegen ukrainische Einzelpersonen und Institutionen sowie gegen internationale Organisationen, die die Ukraine politisch oder finanziell unterstützen.
Zu den Zielen gehörten Nichtregierungsorganisationen, Denkfabriken, Regierungsbehörden und Finanzinstitute.
Trotz der Änderungen bei der Verbreitung gibt sich Star Blizzard weiterhin als vertrauenswürdige Kontakte und Organisationen aus. Die Gruppe nutzt außerdem weiterhin kostenlose E-Mail-Anbieter, um Phishing-Nachrichten zu versenden.
Microsoft empfiehlt mehrschichtige Schutzmaßnahmen
Microsoft empfiehlt Organisationen, phishingresistente Authentifizierung, Conditional-Access-Richtlinien und E-Mail-Schutz zu kombinieren.
Darüber hinaus sollten Empfänger verdächtige Nachrichten über etablierte Kontaktdaten überprüfen, anstatt sich auf Informationen in der Nachricht selbst zu verlassen.
Das Unternehmen empfiehlt außerdem Endpoint-Detection-and-Response-Tools, die im Blockierungsmodus arbeiten. Diese können eine weitere Möglichkeit bieten, schädliche Komponenten zu stoppen, wenn der Virenschutz sie übersieht.


0 Kommentare zu „RedFlick-Malware-Angriffe verbreiten russische Backdoor über gefälschte PDF-Dateien“