Sicherheit · 3. Oktober 2026
Russische Spionagegruppe nutzt neue RedFlick-Methode zum Verbreiten von Malware
Die russische Spionagegruppe Star Blizzard hat eine neue Malware-Verbreitungsmethode namens RedFlick eingesetzt, um ihre Signature-Backdoor CosmicPulse zu installieren. Die Taktik nutzt einen Phishing-E-Mail-Ansatz, gefolgt von einem zweiten Schreiben mit einem passwortgeschützten Archiv. Das Archiv enthält eine virtuelle Festplatte VHDX mit einer LNK-Datei, die als PDF getarnt ist. Beim Öffnen wird ein versteckter Befehl ausgeführt, während ein Täuschungs-PDF angezeigt wird. Der Befehl lädt und startet ein MSI-Installationspaket, das drei geplante Aufgaben erstellt, die als legitime Wartungsbestandteile getarnt sind. Diese Aufgaben ermöglichen dem Angreifer, verschiedene Phasen des Angriffs zu umgehen. Das nächste Payload ist ein Downloader namens NOROBOT und BAITSWITCH, der als Control Panel Applet (.cpl) bereitgestellt wird.
BAITSWITCH lädt zwei ZIP-Archive herunter, eines davon enthält eine Python-3.8-64-Bit-Paketdatei und eine Python-Datei, die als Bootstrapper für CosmicPulse dient. Der Bootstrapper liest einen verschlüsselten Schlüssel aus der Registrierung, entschlüsselt ihn mit einem eingebetteten Schlüssel im AES-ECB-Modus und verwendet den entschlüsselten Schlüssel, um das CosmicPulse-Payload zu dekodieren. Microsoft berichtet, dass die Backdoor-Funktionalität unverändert bleibt und mit früheren Berichten von Google aus Oktober 2025 übereinstimmt. Die Taktik erfordert lediglich das Öffnen einer schadhaften Verknüpfungsdatei, um eine automatisierte Infektionskette auszulösen, im Gegensatz zu früheren ClickFix-Angriffen, die mehrere manuelle Aktionen erforderten. Die Kampagne hat seit Jahresbeginn mindestens 13 groß angelegte Phishing-Kampagnen beeinflusst, die über 100 Organisationen in den Vereinigten Staaten und Großbritannien betrafen.
Die Angriffe konzentrieren sich auf ukrainische Personen und Institutionen sowie internationale NGOs, Think Tanks, Regierungen und Finanzinstitutionen, die die Ukraine politisch oder finanziell unterstützen. Trotz Änderungen in Taktiken, Techniken und Verfahren nutzt die Gruppe weiterhin gefälschte Kontakte und kostenlose E-Mail-Anbieter. Microsoft empfiehlt phishingresistente Authentifizierung, Conditional Access-Policies, E-Mail-Schutz und die unabhängige Überprüfung verdächtiger Nachrichten. Zudem sollte ein Endpoint Detection and Response-System im Blockmodus eingesetzt werden, um schädliche Artefakte zu blockieren, selbst wenn sie nicht von der Antiviren-Software erkannt werden.