Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Руските државни хакери ја користат новата техника RedFlick за ширење malware

Рускиот државен актер Star Blizzard користи нова тактика за инсталација на malware, наречена „RedFlick“, за дистрибуирање на својот карактеристичен CosmicPulse backdoor.

Иако тактиката не претставува нова сајбер-безбедносна техника, таа е нов пристап за испорака за овој актер на закани, кој му овозможува дополнително да ги автоматизира нападите и да ја намали потребната интеракција од страна на жртвата.

Истражувачите на Microsoft велат дека Star Blizzard ги проширил своите phishing операции и ја поедноставил испораката на malware во 2026 година.

Star Blizzard, активен од 2017 година, е познат по истражувањето на нови начини за испорака на payload-и, како што се ClickFix или WhatsApp, како и по континуираното развивање и користење нови malware фамилии.

Новата техника RedFlick

Нападите со RedFlick започнуваат со phishing е-порака, на пример покана, по која следува втора порака што содржи со лозинка заштитена ZIP или RAR архива.

Архивата содржи VHDX виртуелен диск со LNK датотека маскирана како PDF. Кога датотеката ќе биде отворена, таа извршува команда во скриен прозорец, додека истовремено на жртвата ѝ прикажува лажен PDF документ.

Синџир на напад базиран на VHDX

Командите преземаат и извршуваат MSI инсталер кој креира три закажани задачи (scheduled tasks) маскирани како легитимни компоненти за одржување, при што секоја има специфична намена:

  1. Internet Quality Test Connection: го испраќа името на компјутерот/мрежата и корисничкото име до напаѓачите и може да изврши оддалечена DLL датотека.
  2. Network Configuration Manager: ја подготвува WebDAV функционалноста на Windows, овозможувајќи пристап до оддалечени веб-ресурси преку патеки во форма на датотеки.
  3. System Health Monitor: го користи control.exe за извршување на payload од следната фаза, хостиран на оддалечен сервер.

Бидејќи новиот метод користи повеќе scheduled tasks со различни улоги, тој му помага на напаѓачот да го избегне откривањето во различни фази од нападот.

Payload-от од следната фаза е downloader познат како NOROBOT и BAITSWITCH, испорачан во форма на Control Panel Applet (.cpl). Неговата цел е да го преземе и изврши CosmicPulse backdoor.

RedFlick scheduled tasks

BAITSWITCH презема две ZIP-архиви, од кои едниот го содржи пакетот Python 3.8 64-bit и Python датотека која служи како bootstrapper за CosmicPulse.

„Bootstrapper-от го чита шифрираниот клуч од регистарот, го обновува со помош на клуч вграден во него преку AES-ECB режим, а потоа го користи обновениот клуч за декодирање на CosmicPulse payload-от“, соопштува Microsoft.

Преглед на синџирот на напад

Microsoft забележува дека можностите на backdoor-от во набљудуваните напади остануваат исти како што се опишани во извештајот на Google од октомври 2025 година, вклучително и извршување Python код доставен од напаѓачите за преземање и извршување датотеки или преземање документи од заразените системи.

Од практична перспектива, RedFlick бара од жртвата само да ја отвори злонамерната shortcut-датотека за да се активира автоматизиран синџир на инфекција, додека кај ClickFix нападите, Star Blizzard барал од жртвите да преземат повеќе рачни чекори.

Извештајот на Microsoft обезбедува техничка анализа на синџирот на инфекција и компонентите што се користат во нападите.

Компанијата наведува дека од почетокот на годината забележала најмалку 13 различни фишинг кампањи од голем размер, кои погодиле повеќе од 100 организации, првенствено во САД и Обединетото Кралство.

„Кампањите RedFlick се насочени кон украински поединци и институции, како и кон меѓународни невладини организации, тинк-тенкови, влади и финансиски институции кои ја поддржувале Украина политички или финансиски“, велат истражувачите.

И покрај промената на своите тактики, техники и процедури, Star Blizzard продолжува да ги таргетира корисниците со имитирање доверливи контакти или организации, а и понатаму се потпира на бесплатни даватели на услуги за е-пошта за испорака на фишинг-пораките.

Microsoft им препорачува на компаниите да користат автентикација отпорна на фишинг, Conditional Access политики, заштита на е-пошта и независно да ги проверуваат сомнителните пораки преку веќе воспоставени контакт-детали.

Дополнително, користењето на endpoint detection and response (EDR) решенија во block mode треба да спречи инфекции со блокирање на злонамерните артефакти, дури и доколку тие не бидат детектирани од антивирусниот агент.

Извори:

  • Bleeping Computer – Russian state hackers use new RedFlick technique to push malware Bleeping Computer