
Wprowadzenie do problemu / definicja
RedFlick to technika dostarczania złośliwego oprogramowania powiązana z rosyjską grupą Star Blizzard, znaną z operacji szpiegowskich i kampanii spear phishingowych. Nie jest to całkowicie nowa klasa ataku, lecz istotna zmiana operacyjna, która upraszcza łańcuch infekcji, ogranicza liczbę działań wymaganych od ofiary i zwiększa automatyzację wdrożenia backdoora CosmicPulse.
Z perspektywy obrony RedFlick stanowi poważne wyzwanie, ponieważ łączy legalnie wyglądające komponenty systemowe z wieloetapowym mechanizmem pobierania i uruchamiania kolejnych elementów malware. To utrudnia zarówno wczesne wykrycie incydentu, jak i późniejszą analizę śledczą.
W skrócie
- Star Blizzard wykorzystuje archiwa chronione hasłem, pliki VHDX oraz skróty LNK podszywające się pod dokumenty PDF.
- Po uruchomieniu przynęty użytkownik widzi dokument-wabik, a w tle rozpoczyna się pobieranie instalatora MSI i tworzenie zadań harmonogramu.
- Zadania scheduled tasks przygotowują środowisko, wspierają komunikację z infrastrukturą atakującego i uruchamiają kolejne etapy infekcji.
- Następnie wdrażany jest downloader NOROBOT lub BAITSWITCH, który pobiera i uruchamia backdoora CosmicPulse.
- Kampanie były wymierzone m.in. w organizacje związane ze wsparciem Ukrainy, sektor publiczny, finansowy, NGO i think tanki.
Kontekst / historia
Star Blizzard od lat jest kojarzony z cyberwywiadem, ukierunkowanym phishingiem oraz stałym modyfikowaniem technik w celu utrudnienia wykrycia. Wcześniejsze kampanie tej grupy opierały się często na większej liczbie interakcji po stronie ofiary i bardziej rozbudowanych sekwencjach socjotechnicznych.
Obserwacje z 2026 roku wskazują jednak na przesunięcie w stronę bardziej skalowalnych kampanii phishingowych i lepiej zautomatyzowanego wdrażania malware. CosmicPulse był już wcześniej opisywany przez badaczy, ale RedFlick stanowi nowy sposób jego dostarczania, zoptymalizowany pod kątem skrócenia drogi od wiadomości phishingowej do trwałej kompromitacji systemu.
Analiza techniczna
Łańcuch infekcji rozpoczyna się od wiadomości phishingowej, nierzadko uzupełnionej drugim e-mailem zawierającym archiwum ZIP lub RAR zabezpieczone hasłem. W archiwum znajduje się obraz dysku VHDX, a w nim skrót LNK podszywający się pod dokument PDF. Taki zestaw formatów pomaga ominąć część prostszych mechanizmów bezpieczeństwa i zwiększa wiarygodność przynęty.
Po uruchomieniu skrótu LNK użytkownik widzi nieszkodliwy dokument-wabik, podczas gdy w tle wykonywane są ukryte polecenia. Ich zadaniem jest pobranie i uruchomienie zdalnego instalatora MSI. W tym momencie atak przechodzi z etapu pojedynczego uruchomienia przynęty do modelu persistence i stopniowego dostarczania kolejnych komponentów.
Kluczowym elementem RedFlick jest utworzenie trzech zadań harmonogramu. Każde z nich odpowiada za inną funkcję: zbieranie informacji o hoście i możliwość uruchamiania zdalnej biblioteki DLL, przygotowanie użycia WebDAV w systemie Windows oraz wykonanie kolejnego etapu przy użyciu control.exe. Taki podział utrudnia korelację zdarzeń i osłabia skuteczność prostych mechanizmów detekcji opartych wyłącznie na pojedynczych wskaźnikach.
Kolejny etap obejmuje downloader NOROBOT lub BAITSWITCH dostarczany jako applet Panelu sterowania z rozszerzeniem CPL. Jest to przykład nadużycia zaufanych komponentów systemowych, ponieważ control.exe jest legalnym elementem Windows, a format CPL może wyglądać mniej podejrzanie niż klasyczny loader binarny.
Downloader pobiera dwa archiwa ZIP. Jedno zawiera 64-bitowy pakiet Python 3.8 oraz skrypt pełniący funkcję bootstrappera dla CosmicPulse. Malware zapisuje również zaszyfrowany klucz w rejestrze systemowym. Następnie bootstrapper odczytuje ten klucz, odzyskuje go przy użyciu osadzonego materiału kryptograficznego i odszyfrowuje właściwy payload. Takie podejście utrudnia analizę statyczną, ponieważ końcowy backdoor nie pojawia się w jawnej postaci od początku łańcucha infekcji.
Sam CosmicPulse zachowuje znane wcześniej możliwości operacyjne. Pozwala na wykonywanie kodu dostarczonego przez operatora, pobieranie i uruchamianie plików oraz eksfiltrację dokumentów z przejętego systemu. RedFlick nie zmienia więc celu operacyjnego, ale znacząco modernizuje sposób uzyskania i utrzymania dostępu.
Konsekwencje / ryzyko
Najpoważniejsze ryzyko związane z RedFlick polega na obniżeniu progu skutecznej kompromitacji. W praktyce ofiara może zostać zainfekowana po uruchomieniu jednego spreparowanego skrótu, co zwiększa skuteczność kampanii i poprawia ich skalowalność.
Dla zespołów SOC i IR zagrożenie wynika również z rozproszenia aktywności na wiele pozornie legalnych artefaktów, takich jak LNK, VHDX, MSI, scheduled tasks, control.exe, WebDAV czy komponenty oparte na Pythonie. Każdy z tych elementów z osobna może wydawać się mało podejrzany, ale dopiero korelacja telemetrii procesów, rejestru, zadań harmonogramu i ruchu sieciowego ujawnia pełny obraz incydentu.
Ryzyko biznesowe jest szczególnie wysokie dla organizacji działających w obszarach geopolityki, wsparcia Ukrainy, sektora publicznego i finansowego. Kompromitacja może prowadzić do kradzieży dokumentów, długotrwałego szpiegostwa, ruchu bocznego oraz utrzymania trwałej obecności atakującego w środowisku.
Rekomendacje
Organizacje powinny wzmocnić ochronę poczty elektronicznej, zwłaszcza wobec wiadomości zawierających archiwa z hasłem, nietypowe załączniki oraz pliki VHDX, ISO, LNK i MSI. Tam, gdzie to możliwe, warto ograniczyć lub blokować obsługę tych formatów dla użytkowników, którzy nie potrzebują ich do pracy.
Konieczne jest także wdrożenie phishing-resistant MFA, polityk warunkowego dostępu oraz procedur niezależnej weryfikacji podejrzanych wiadomości poza kanałem e-mail. Dobrą praktyką pozostaje potwierdzanie autentyczności dokumentów i próśb o otwarcie załączników poprzez znane wcześniej dane kontaktowe.
- Monitorowanie uruchomień plików LNK z obrazów dysków i nośników wirtualnych.
- Wykrywanie montowania i otwierania plików VHDX pochodzących z poczty elektronicznej.
- Alarmowanie na nietypowe użycie msiexec.exe oraz control.exe.
- Analiza nowych scheduled tasks o nazwach imitujących zadania administracyjne.
- Monitorowanie aktywacji WebDAV w nietypowym kontekście użytkownika.
- Wykrywanie nieautoryzowanych interpreterów Python i skryptów bootstrapujących.
W środowiskach Windows warto uruchomić EDR w trybie blokowania, rozszerzyć logowanie procesów potomnych i działań skryptowych oraz gromadzić artefakty z rejestru związane z nietypowymi kluczami tworzonymi przez malware. Zespoły huntingowe powinny budować detekcje łączące zdarzenia z obszarów e-mail, endpoint, harmonogram zadań i sieć, zamiast opierać się wyłącznie na pojedynczych IOC.
Podsumowanie
RedFlick pokazuje, że aktorzy państwowi nie muszą tworzyć całkowicie nowych rodzin malware, aby znacząco zwiększyć skuteczność operacji. W przypadku Star Blizzard kluczowa innowacja polega na uproszczeniu interakcji wymaganej od ofiary, rozbiciu łańcucha infekcji na kilka legalnie wyglądających etapów oraz wykorzystaniu natywnych komponentów Windows do utrwalenia dostępu.
Dla obrońców najważniejszy wniosek jest praktyczny: skuteczna detekcja takich kampanii wymaga szerokiej widoczności na endpointach, dobrej ochrony przed phishingiem i korelacji zdarzeń z wielu warstw infrastruktury. Organizacje wysokiego ryzyka powinny traktować połączenie archiwów z hasłem, plików VHDX i skrótów LNK jako szczególnie istotny sygnał ostrzegawczy.
Źródła
- https://www.bleepingcomputer.com/news/security/russian-state-hackers-use-new-redflick-technique-to-push-malware/
- https://www.microsoft.com/en-us/security/blog/2026/09/29/star-blizzard-refines-phishing-and-malware-delivery-with-the-redflick-technique/
- https://cloud.google.com/blog/topics/threat-intelligence/new-malware-russia-coldriver