Laut Microsoft Threat Intelligence hat der mit Russland in Verbindung gebrachte Akteur Star Blizzard seine Phishing- und Malware-Verbreitungsaktivitäten mit einer Technik verfeinert, die das Unternehmen RedFlick nennt. Die Gruppe nutzte gefälschte Einladungen und anschließende Korrespondenz, um ausgewählte Ziele dazu zu bewegen, passwortgeschützte Archive zu öffnen, die letztlich eine CosmicPulse genannte Backdoor installierten.
Die Kampagne verband Social Engineering mit zeitgesteuerter Ausführung
Microsoft identifizierte im Laufe des Jahres 2026 mindestens 13 größere Kampagnen sowie weitere, enger eingegrenzte Aktivitäten. In den E-Mails gaben sich die Angreifer als bekannte Organisationen und Veranstalter aus, während kompromittierte WordPress- und cPanel-Webmail-Konten dazu beitrugen, die Nachrichten glaubwürdiger erscheinen zu lassen. Das Passwort für das Archiv wurde separat übermittelt, wodurch die Empfänger die Datei als geschütztes Material betrachten sollten.
Nach der Ausführung nutzte RedFlick geplante Aufgaben, um Persistenz herzustellen und CosmicPulse zu starten. Microsoft zufolge konzentrierten sich die Aktivitäten stark auf Organisationen und Personen mit Verbindungen zur Ukraine, zur Politikforschung und zu internationalen Angelegenheiten.
Verteidiger sollten die Konversation untersuchen, nicht nur den Anhang
Sicherheitsteams sollten mehrteilige Nachrichtenwechsel, ungewöhnliche passwortgeschützte Archive und neue geplante Aufgaben im Zusammenhang prüfen. Kompromittierte Postfächer Dritter können einfache Prüfungen der Absenderreputation umgehen, weshalb Identitätstelemetrie und Endpunktnachweise weiterhin unverzichtbar sind. SectechMedia verfolgt verwandte Kampagnen in seiner Cybersicherheitsberichterstattung.

Schreibe einen Kommentar