Güvenlik · 3 Ekim 2026
Rus Devlet Hackerları Kötü Amaçlı Yazılımları Yaymak İçin Yeni RedFlick Tekniğini Kullanıyor
Rus devlet aktörü Star Blizzard, imzası olan CosmicPulse arka kapısını yerleştirmek için RedFlick olarak adlandırılan yeni bir kötü amaçlı yazılım kurulum taktiği kullanıyor.
Microsoft araştırmacıları, Star Blizzard'ın 2026 yılında oltalama operasyonlarını genişlettiğini ve kötü amaçlı yazılım teslimatını kolaylaştırdığını belirtiyor. 2017 yılından beri aktif olan grup, ClickFix veya WhatsApp gibi yeni yük teslimat yollarını keşfetmesi ve sürekli yeni kötü amaçlı yazılım aileleri geliştirmesiyle tanınıyor.
RedFlick saldırıları, bir davetiye gibi bir oltalama e-postasıyla başlıyor ve ardından parola korumalı bir ZIP veya RAR arşivi içeren ikinci bir mesaj geliyor. Arşiv, PDF olarak gizlenmiş bir LNK dosyası içeren bir VHDX sanal disk barındırıyor. Dosya açıldığında, kurbana yanıltıcı bir PDF gösterirken gizli bir pencerede bir komut çalıştırıyor. Komutlar, meşru bakım bileşenleri gibi görünen üç zamanlanmış görev oluşturan bir MSI yükleyicisini indirip çalıştırıyor. Farklı rollerle birden fazla zamanlanmış görev kullanılması, saldırganın saldırının farklı aşamalarında tespit edilmekten kaçınmasına yardımcı oluyor.
Sürecin bir sonraki aşamasında, bir Denetim Masası uygulamacığı olarak sunulan NOROBOT ve BAITSWITCH adlı bir indirici devreye giriyor. Bu bileşenin amacı CosmicPulse arka kapısını getirip çalıştırmaktır. BAITSWITCH, biri Python 3.8 64-bit paketini ve CosmicPulse için bir önyükleyici görevi gören bir Python dosyasını içeren iki ZIP arşivi indiriyor. Önyükleyici, kayıt defterinden şifreli anahtarı okuyor, AES-ECB modundaki gömülü bir anahtar kullanarak bunu geri kazanıyor ve ardından CosmicPulse yükünü çözmek için bu anahtarı kullanıyor.
Microsoft, arka kapının yeteneklerinin, enfekte sistemlerden belgeler almak veya dosyalar indirip çalıştırmak için saldırgan tarafından sağlanan Python kodlarının yürütülmesini içeren Ekim 2025 tarihli bir Google raporundaki açıklamalarla aynı kaldığını kaydediyor. RedFlick yöntemi, otomatik bir enfeksiyon zincirini tetiklemek için kurbanın yalnızca kötü amaçlı kısayol dosyasını açmasını gerektirirken, ClickFix saldırılarında kurbanların birden fazla manuel işlem yapması gerekiyordu.
Şirket, yılbaşından beri öncelikle Amerika Birleşik Devletleri ve Birleşik Krallık'taki 100'den fazla kuruluşu etkileyen en az 13 farklı büyük ölçekli oltalama kampanyası gözlemlediğini bildiriyor. RedFlick kampanyalarının Ukraynalı bireyleri ve kurumların yanı sıra Ukrayna'yı siyasi veya mali olarak destekleyen uluslararası sivil toplum kuruluşlarını, düşünce kuruluşlarını, hükümetleri ve finansal kurumları hedef aldığı belirtiliyor. Star Blizzard, taktiklerini değiştirmesine rağmen güvenilir kişileri veya kuruluşları taklit ederek kullanıcılara ulaşmaya devam ediyor ve oltalama mesajlarını iletmek için ücretsiz e-posta sağlayıcılarına güveniyor.