MTI veröffentlichte die Analyse in einem Blogbeitrag vom 29. September. Darin heißt es, Star Blizzard habe im Zuge dieser Entwicklung RedFlick übernommen — eine Technik zur Malware-Auslieferung, die der Erkennung ausweicht, indem sie eine Reihe geplanter Aufgaben anlegt, um die maßgeschneiderte Hintertür CosmicPulse auszubringen. Bei ClickFix waren zuvor mehrere Handlungen des Opfers nötig, bevor die Python-basierte Hintertür CosmicPulse zum Einsatz kam. “Im Gegensatz dazu erfordert der RedFlick-Infektionsablauf nur eine einzige Nutzerinteraktion und verringert so die Reibung im Kompromittierungsprozess”, so Microsoft. In Kombination mit der im selben Zeitraum beobachteten Hinwendung zu groß angelegten Phishing-Operationen erhöhe das die Erfolgsaussichten der Gruppe wahrscheinlich deutlich.

Star Blizzard, auch als ColdRiver und Callisto geführt, ist nach Angaben der US-Cybersicherheitsbehörde CISA dem Center 18 des russischen Inlandsgeheimdienstes FSB untergeordnet. Die Gruppe nimmt traditionell Journalisten, Nichtregierungsorganisationen und Russland-Experten ins Visier, insbesondere solche, die die Ukraine unterstützen. Bislang nutzte sie vor allem Phishing-Mails, um Anmeldedaten ihrer Opfer zu stehlen. 2024 war sie Ziel einer gemeinsamen Aktion von Microsoft und dem US-Justizministerium, bei der 41 Internet-Domains der Gruppe beschlagnahmt wurden.

Davon unbeeindruckt hat die Gruppe ihre Aktivitäten fortgesetzt: Microsoft registrierte seit Januar 13 eigenständige groß angelegte Phishing-Kampagnen, die sich vor allem gegen NGOs, Denkfabriken und Regierungsorganisationen weltweit richteten. Frühe Kampagnen zielten auf Nutzer des ukrainischen E-Mail-Anbieters Ukr.net und gaben sich als ukrainische Steuer- oder andere Behörden aus; ab März weiteten sich die Kampagnen über die Ukraine hinaus aus.

Der Maßstab der E-Mail-Angriffe hat sich deutlich verschoben: Statt sorgfältig recherchierter, eng fokussierter Spear-Phishing-Operationen verschickt die Gruppe nun Hunderte Nachrichten pro Kampagne. Die Köder ähneln früheren Kampagnen — Vortäuschung von Steuerbehörden, Finanzorganisationen und namhaften Denkfabriken oder gefälschte Einladungen zu nichtöffentlichen Veranstaltungen aus den Bereichen Sicherheit, Diplomatie, Wirtschaft und Geopolitik. Microsoft beobachtete zudem, dass mehrere Personen innerhalb derselben Organisation angegriffen wurden, wobei die Phishing-Mails häufig so gestaltet waren, als handele es sich um interne Kommunikation aus der angegriffenen Organisation selbst.

In neuen Kampagnen zeigt Star Blizzard außerdem Fähigkeiten, die ihr zuvor nicht zugeschrieben wurden: Steganografie zum Verbergen von Kennungen sowie Angriffe auf verwundbare Apple-iOS-Geräte, um die Hintertür DarkSword auszubringen — Letzteres hatte Proofpoint im März berichtet.

RedFlick ist eine Technik zur Malware-Auslieferung und Persistenz mit mehreren Infektionswegen, die eines gemeinsam haben: Die schädliche Ausführung soll in normaler Windows-Aktivität aufgehen, und der Aufwand für das Opfer wird reduziert. In den von Microsoft beobachteten Kampagnen erhalten Opfer passwortgeschützte ZIP- oder RAR-Archive mit einer LNK-Datei, die als Dokument getarnt ist, häufig als PDF. Die LNK-Datei nutzt Windows-Werkzeuge wie conhost.exe und cmd.exe, um die Infektionskette über einen MSI-Installer zu starten, der geplante Aufgaben zur Ausführung der Malware anlegt. Gegenüber den früheren ClickFix-Kampagnen sinkt so die Zahl der manuellen Schritte.

Im Juli zeigte die Gruppe laut Microsoft eine weitere Infektionskette, bei der das Opfer kaum mehr tun musste, als den Köder zu öffnen, und bei der vertrauenswürdige Windows-Komponenten Ausführung, Persistenz und das Nachladen der Nutzlast übernahmen. Diese Kette versteckte PowerShell-Nutzlastdaten in einem scheinbar legitimen PDF, legte schließlich geplante Aufgaben an und startete mit minimaler Nutzerinteraktion den CPL-basierten CosmicPulse-Downloader.

Piyush Sharma, Mitgründer und CEO des Sicherheitsunternehmens Tuskira, nennt das Tempo bemerkenswert, mit dem Star Blizzard die nötige Interaktion mit den Opfern auf dem Weg zur Kompromittierung reduziert. “Was mich an RedFlick interessiert, ist, wie viel Arbeit es dem Opfer abnimmt”, sagt er; besonders beeindrucke ihn die im Juli aufgetauchte PowerShell-Technik, die einen Teil der Auslieferungskette in einem PDF verbirgt. “Das ist eine Menge Anpassung in wenigen Monaten, und am Ende steht immer noch dieselbe Hintertür”, so Sharma.

Da die grundlegenden Phishing-Muster gleich geblieben sind, empfiehlt Microsoft, die Abwehr entsprechend auszurichten. Zu den empfohlenen Gegenmaßnahmen zählen:

  • phishing-resistente Authentifizierungsverfahren
  • Einschränkung des Kontozugriffs über Richtlinien für bedingten Zugriff
  • fortgeschrittene Anti-Phishing-Lösungen, die eingehende E-Mails und besuchte Webseiten überwachen und prüfen
  • Endpoint Detection and Response (EDR) im Blockmodus, um schädliche Artefakte zu blockieren
  • Webbrowser, die Microsoft Defender SmartScreen unterstützen, das bösartige Webseiten erkennt und blockiert, darunter Phishing- und Betrugsseiten sowie Seiten mit Malware

Sharma warnt, dass andere Bedrohungsgruppen die RedFlick-Techniken künftig nachahmen könnten. Verteidiger sollten daher testen, ob ihre Sicherheitskontrollen “die Kette nach dem Klick erfassen, von den geplanten Aufgaben bis hin zur Hintertür”, und diese Tests wiederholen, sobald sich die Verpackung der Infektionskette ändert.