---
title: Hackers estatales rusos utilizan la técnica RedFlick para distribuir malware
url: https://www.dataloco.com/es/hackers-estatales-rusos-utilizan-la-tecnica-redflick-para-distribuir-malware
published: 2026-10-03T11:23:58+00:00
language: es
section: Seguridad
source: https://www.bleepingcomputer.com/news/security/russian-state-hackers-use-new-redflick-technique-to-push-malware/
organizations: Star Blizzard, Microsoft, Google
publisher: Dataloco
---

# Hackers estatales rusos utilizan la técnica RedFlick para distribuir malware

El actor estatal ruso Star Blizzard ha empleado una nueva táctica de instalación de malware denominada RedFlick para desplegar su puerta trasera característica llamada CosmicPulse.

Esta metodología permite al atacante automatizar los ataques y reducir la interacción necesaria de la víctima. Los investigadores de Microsoft indican que Star Blizzard amplió sus operaciones de suplantación de identidad y optimizó la entrega de malware durante el año 2026.

El proceso de ataque comienza con un correo electrónico de suplantación, como una invitación, seguido de un segundo mensaje que contiene un archivo comprimido en formato ZIP o RAR protegido con contraseña. Este archivo incluye un disco virtual VHDX con un archivo LNK disfrazado de PDF. Al abrir dicho archivo, se ejecuta un comando en una ventana oculta mientras se muestra un PDF señuelo a la víctima.

Los comandos descargan y ejecutan un instalador MSI que crea tres tareas programadas que fingen ser componentes de mantenimiento legítimos. El uso de múltiples tareas con roles distintos ayuda al atacante a evadir la detección en diversas etapas. Posteriormente, se entrega un cargador conocido como NOROBOT y BAITSWITCH en forma de un applet del Panel de Control. Este componente se encarga de obtener y ejecutar la puerta trasera CosmicPulse.

BAITSWITCH descarga dos archivos ZIP, uno de los cuales contiene el paquete de Python 3.8 de 64 bits y un archivo de Python que funciona como iniciador para CosmicPulse. Este iniciador lee una clave cifrada del registro, la recupera mediante una clave integrada en modo AES-ECB y luego decodifica la carga útil de CosmicPulse. Las capacidades de la puerta trasera incluyen la ejecución de código Python suministrado por el atacante para descargar archivos o recuperar documentos de los sistemas infectados.

Desde principios de año, se han observado al menos 13 campañas de suplantación de identidad a gran escala que han afectado a más de 100 organizaciones. Los objetivos han sido individuos e instituciones ucranianas, así como organizaciones no gubernamentales internacionales, centros de pensamiento, gobiernos e instituciones financieras que han brindado apoyo político o financiero a Ucrania.

Star Blizzard, activo desde 2017, continúa suplantando a contactos u organizaciones de confianza y utiliza proveedores de correo electrónico gratuitos para enviar sus mensajes.

## This story in other languages

- [Deutsch](https://www.dataloco.com/de/russische-spionagegruppe-nutzt-neue-redflick-methode-zum-verbreiten-von-malware)
- [Italiano](https://www.dataloco.com/it/attori-russi-usano-tecnica-redflick-per-installare-malware-cosmicpulse)
- [Türkçe](https://www.dataloco.com/tr/rus-devlet-hackerlari-kotu-amacli-yazilimlari-yaymak-icin-yeni-redflick-teknigini-kullaniyor)
