Microsoft Threat Intelligence afirma que el actor vinculado a Rusia Star Blizzard ha perfeccionado sus operaciones de phishing y distribución de malware con una técnica que la empresa denomina RedFlick. El grupo utilizó invitaciones falsas y correspondencia posterior para convencer a objetivos seleccionados de que abrieran archivos protegidos con contraseña que, en última instancia, instalaban una puerta trasera denominada CosmicPulse.
La campaña combinó ingeniería social con ejecución programada
Microsoft identificó al menos 13 campañas de mayor envergadura durante 2026, además de actividades dirigidas a objetivos más específicos. Los correos electrónicos suplantaban a organizaciones y anfitriones de eventos reconocidos, mientras que cuentas comprometidas de correo web de WordPress y cPanel ayudaban a que los mensajes parecieran más creíbles. La contraseña del archivo se proporcionaba por separado, lo que animaba a los destinatarios a considerar el archivo como material protegido.
Tras la ejecución, RedFlick utilizaba tareas programadas para establecer la persistencia e iniciar CosmicPulse. Microsoft afirmó que la actividad se centró especialmente en organizaciones y personas vinculadas con Ucrania, la investigación de políticas públicas y los asuntos internacionales.
Los defensores deberían investigar la conversación, no solo el archivo adjunto
Los equipos de seguridad deberían revisar conjuntamente los intercambios de varios mensajes, los archivos inusuales protegidos con contraseña y las nuevas tareas programadas. Los buzones de terceros comprometidos pueden eludir las comprobaciones simples de reputación del remitente, por lo que la telemetría de identidad y las evidencias de los terminales siguen siendo esenciales. SectechMedia realiza un seguimiento de las campañas relacionadas en su cobertura de ciberseguridad.

Deja una respuesta