Sicurezza · 3 ottobre 2026

Pubblicato anche in Deutsch, Türkçe

Attori russi usano tecnica RedFlick per installare malware CosmicPulse

dog signage
Claudio Schwarz / Unsplash

Microsoft ha rivelato che un gruppo di hacker legato allo Stato russo, identificato come Star Blizzard, ha iniziato a utilizzare una nuova tattica di distribuzione del malware denominata RedFlick per installare il backdoor CosmicPulse. L'attacco inizia con una e‑mail di phishing che sembra un invito, seguita da un secondo messaggio contenente un archivio protetto da password. All'interno dell'archivio è presente un disco virtuale VHDX con un collegamento LNK mascherato da PDF. Quando la vittima apre il collegamento, viene avviato un comando in una finestra nascosta mentre viene mostrato un PDF di copertura. Il comando scarica ed esegue un installer MSI che crea tre attività pianificate mascherate da componenti di manutenzione legittimi. Queste attività permettono all'attaccante di evadere la detezione in diverse fasi dell'attacco. Il payload di seconda fase, un downloader chiamato NOROBOT e BAITSWITCH, è distribuito come file .cpl del Pannello di controllo.

BAITSWITCH scarica due archivi ZIP, uno dei quali contiene il pacchetto Python 3.8 a 64 bit e un file Python che avvia il bootstrapper per CosmicPulse. Il bootstrapper legge una chiave crittografata dal registro, la recupera usando una chiave incorporata in modalità AES‑ECB e usa la chiave recuperata per decodificare il payload CosmicPulse. Microsoft ha notato che le capacità del backdoor rimangono invariate rispetto a quanto descritto in un rapporto di Google di ottobre 2025, includendo l'esecuzione di codice Python fornito dall'attaccante per scaricare ed eseguire file o recuperare documenti dai sistemi infetti. RedFlick richiede solo l'apertura di un collegamento malevolo per innescare una catena di infezione automatica, a differenza degli attacchi ClickFix che richiedevano più azioni manuali. Microsoft ha osservato almeno 13 campagne di phishing su larga scala che hanno colpito più di 100 organizzazioni, principalmente negli Stati Uniti e nel Regno Unito, con focus su individui e istituzioni ucraine, ONG internazionali, think tank, governi e istituzioni finanziarie che hanno sostenuto l'Ucraina.

Nonostante il cambiamento di tattiche, tecniche e procedure, il gruppo continua a impersonare contatti o organizzazioni fidate e utilizza fornitori di posta elettronica gratuiti per le campagne di phishing. Microsoft raccomanda l'uso di autenticazione resistente al phishing, politiche Conditional Access, protezione della posta elettronica e verifica indipendente dei messaggi sospetti tramite contatti stabiliti. Inoltre, l'uso di soluzioni EDR in modalità blocco dovrebbe impedire le infezioni bloccando gli artefatti dannosi anche se non rilevati dagli agenti antivirus.