Star Blizzard richtet sein Phishing-Vorgehen auf die RedFlick-Malware-Kette aus

Microsoft: Star Blizzard nutzte Jan–Aug 2026 RedFlick-Ketten mit Phishing, VHDX und geplanten Aufgaben gegen Ukraine-Ziele für CosmicPulse-Backdoor.

Star Blizzard richtet sein Phishing-Vorgehen auf die RedFlick-Malware-Kette aus
APT

Illustration mit KI erzeugt

Microsoft dokumentiert eine Veränderung der Zustellungstaktiken von Star Blizzard, einem russischen, staatlich unterstützten Bedrohungsakteur, der mit dem Zentrum 18 des Föderalen Sicherheitsdienstes in Verbindung steht.

Zwischen Januar und August 2026 führte die Gruppe mehr als ein Dutzend Kampagnen mit RedFlick-Infektionsketten durch. Die Operationen richteten sich gegen ukrainische Organisationen und Einzelpersonen sowie gegen internationale Einrichtungen, die die Ukraine politisch, finanziell oder institutionell unterstützen.

Die Kampagnen kombinierten gezielte Identitätsvortäuschung, passwortgeschützte Archive, manipulierte virtuelle Datenträger und geplante Aufgaben. Bei erfolgreicher Ausführung wurde schließlich CosmicPulse installiert, eine in Python geschriebene Backdoor.

Ukraine im Fokus, doch die Kampagnen reichten weit darüber hinaus

Star Blizzard richtete die RedFlick-Kampagnen gegen Hochschulen, Verteidigungsorganisationen, staatliche Stellen, Nichtregierungsorganisationen, Thinktanks und Finanzinstitute. Im Zentrum standen ukrainische Ziele. Die Aktivitäten erstreckten sich jedoch auch auf ausländische Organisationen, die sich für die Ukraine einsetzen.

In den Phishing-Nachrichten gab sich die Gruppe als ukrainische Behörden, etablierte Thinktanks oder NGOs aus. Einige Nachrichten waren so formuliert, als stammten sie aus der eigenen Organisation des Empfängers. Dadurch stieg die Wahrscheinlichkeit, dass sie eine erste Glaubwürdigkeitsprüfung überstanden.

Laut Berichten zu den Erkenntnissen von Microsoft legte Star Blizzard Konten auf kompromittierten Websites an und nutzte diese, um während jeder Kampagne Dutzende oder Hunderte Nachrichten zu verbreiten. Das Ausmaß deutet auf eine mögliche Phishing-Plattform für den Massenversand hin. Welche Plattform konkret zum Einsatz kam, ist jedoch nicht bekannt.

Star Blizzard ist auch für ClickFix-Angriffe und das iOS-Exploit-Kit DarkSword bekannt. Die RedFlick-Operationen zeigen, dass die Gruppe ihr Vorgehen über eine einzelne Zustellmethode hinaus erweitert, statt Social Engineering aufzugeben.

Erst eine Antwort, dann die Schadsoftware

Die Operation beginnt mit einer ersten Phishing-E-Mail. Der schädliche Anhang trifft jedoch nicht unbedingt schon mit dieser Nachricht ein. Star Blizzard wartet auf eine Antwort des Empfängers und schickt erst dann eine Folge-E-Mail mit einem passwortgeschützten RAR- oder ZIP-Archiv.

Diese Gesprächsführung verschafft dem Angreifer mehrere Vorteile. Eine Antwort bestätigt, dass die Adresse aktiv ist, und zeigt, dass der Empfänger auf den Vorwand eingegangen ist. Außerdem entsteht ein E-Mail-Verlauf, der vertrauenswürdiger wirken kann als ein unerwarteter Anhang.

Zugleich kann dieses Vorgehen die Sicherheitsanalyse erschweren. Die erste Nachricht enthält möglicherweise keine offensichtlich schädliche Datei; der gefährliche Inhalt wird erst zugestellt, nachdem das Ziel mit dem Absender interagiert hat.

Für die Ausführung von RedFlick ist weiterhin eine Handlung des Nutzers erforderlich. Der Empfänger muss den zugestellten Inhalt öffnen. Es handelt sich also nicht um eine Zero-Click-Kompromittierung. Die Kombination aus Identitätsvortäuschung, einem bereits begonnenen Gespräch und passwortgeschützten Archiven soll diese Handlung jedoch wahrscheinlicher machen.

Passwörter erschweren außerdem die Prüfung durch Sicherheitslösungen, die verschlüsselte Archive nicht automatisch entpacken und deren Inhalt analysieren können. Es wurden weder ein bestimmtes E-Mail-Sicherheitsprodukt noch eine betroffene Version genannt.

VHDX-Dateien versteckten Verknüpfungen, Skripte und MSI-Installationsprogramme

Im Januar begann Star Blizzard, schädliche VHDX-Dateien in seinen Phishing-Paketen zu versenden. VHDX ist ein Format für virtuelle Festplatten, das Windows einbinden kann. Der Inhalt erscheint dann ähnlich wie der eines anderen Laufwerks.

In der Datei platzierte der Angreifer eine als PDF getarnte Verknüpfung. Beim Öffnen zeigte sie einen Köderinhalt an, während im Hintergrund ein Skript ausgeführt wurde.

Das Skript lud ein MSI-Installationsprogramm herunter. Dieses richtete geplante Aufgaben zur Persistenz ein und startete anschließend entweder den Downloader NoroBot oder BaitSwitch. Der Downloader lieferte schließlich CosmicPulse aus, eine in Python geschriebene Backdoor.

Das sichtbare Dokument soll den Eindruck erwecken, der Nutzer habe eine legitime PDF-Datei geöffnet. Tatsächlich führt der Ausführungspfad über eine Verknüpfung, Skripte, ein MSI-Paket, geplante Aufgaben und einen eigens dafür vorgesehenen Downloader.

Durch diesen mehrstufigen Aufbau ist das Phishing-Artefakt von der endgültigen Backdoor getrennt. Außerdem kann Star Blizzard einzelne Zwischenstufen verändern, ohne die gesamte Operation neu aufsetzen zu müssen.

Hashes, Domains, IP-Adressen, Archivnamen und Dateipfade wurden nicht veröffentlicht. Verteidigern steht daher kein bekanntes Set hochsicherer Netzwerk- oder Dateiindikatoren zur Verfügung, mit dem sich jede RedFlick-Kampagne erkennen ließe.

Geplante Aufgaben wurden zum wiederkehrenden Persistenzmechanismus

Geplante Aufgaben spielen in den beobachteten Infektionsketten eine zentrale Rolle. Im April verwendete Star Blizzard drei Aufgaben, deren Namen gewöhnlichen Windows-Wartungs- oder Überwachungskomponenten ähneln sollten:

  • Internet Quality Test Connection
  • Network Configuration Manager
  • System Health Monitor

Die Namen sind allgemein genug, um in einer Aufgabenübersicht unauffällig zu bleiben – insbesondere in Umgebungen, in denen Administratoren keine Liste genehmigter geplanter Aufgaben pflegen.

Im Juli beobachtete Microsoft eine mehrstufige Variante: Eine schädliche LNK-Verknüpfung startete PowerShell. Das Skript versuchte, ein weiteres MSI-Installationsprogramm herunterzuladen, das wiederum zwei zusätzliche geplante Aufgaben anzulegen versuchte.

Aus den verfügbaren Berichten gehen weder die Namen dieser beiden Aufgaben hervor noch ist bestätigt, ob jeder Installationsversuch erfolgreich war. Sie zeigen jedoch, dass Star Blizzard das Anlegen geplanter Aufgaben wiederholt in seine Ausführungs- und Persistenzstrategie einbezog.

Der Name einer Aufgabe allein ist kein Beweis für eine Kompromittierung. Verteidiger sollten ihren Erstellungszeitpunkt, den Pfad zur ausführbaren Datei, die Befehlszeilenargumente, den übergeordneten Prozess, das zugehörige Benutzerkonto sowie zeitnahe PowerShell- oder MSI-Aktivitäten prüfen.

Besonders verdächtig wird eine plausibel benannte Aufgabe, wenn sie Inhalte aus einem vom Benutzer beschreibbaren Verzeichnis startet, unmittelbar nach dem Öffnen eines Archivs oder einer VHDX-Datei auftaucht oder auf die Ausführung einer unerwarteten LNK-Datei folgt.

CosmicPulse ist die zuletzt gemeldete Schadsoftware

Als wichtigste Auswirkungen wurden die Installation von Schadsoftware, die Persistenz über geplante Aufgaben und die Auslieferung der CosmicPulse-Python-Backdoor gemeldet. Die konkreten Fähigkeiten von CosmicPulse sind nicht beschrieben. Daher ist nicht bekannt, welche Befehle sie unterstützt, welches Kommunikationsprotokoll sie verwendet oder auf welche Daten sie zugreifen kann.

Eine Schweregradbewertung wurde nicht vergeben. Bei den Aktivitäten handelt es sich um eine Einbruchskampagne, nicht um eine gemeldete Softwareschwachstelle. Es gibt weder eine CVE noch eine betroffene Produktversion oder einen Eintrag im CISA-Katalog bekanntermaßen ausgenutzter Schwachstellen.

Microsoft geht davon aus, dass die Änderungen eine Reaktion von Star Blizzard auf verbesserte Abwehrmaßnahmen widerspiegeln. Insbesondere setzt die Gruppe weniger auf ClickFix-basierte Zustellung, nutzt häufiger geplante Aufgaben und verwendet PDF-Köder, um schädliche Aktivitäten zu verschleiern.

Das Phishing-Modell ist nicht grundsätzlich neu. Seine Wirksamkeit beruht auf der sorgfältigen Abfolge bekannter Techniken: glaubwürdige Identitätsvortäuschung, Interaktion mit dem Empfänger, verschlüsselte Archive, irreführende Dateidarstellung, Skriptausführung, Missbrauch von Installationsprogrammen, Persistenz und schließlich eine Backdoor.

Verteidiger sollten die gesamte Angriffskette untersuchen

Microsoft hat keine spezifischen Gegenmaßnahmen für RedFlick veröffentlicht. Auch gibt es keinen Hersteller-Patch, da die gemeldeten Kampagnen keine Softwareschwachstelle ausnutzen.

Organisationen können dennoch gezielt nach den beschriebenen Verhaltensweisen suchen. Priorität haben unerwartete VHDX-Dateien in E-Mails, als PDFs getarnte LNK-Dateien, über Verknüpfungen gestartete PowerShell-Prozesse, MSI-Downloads nach dem Öffnen eines Archivs sowie neu angelegte geplante Aufgaben mit allgemein gehaltenen, systembezogenen Namen.

E-Mail-Teams sollten außerdem Folge-Nachrichten mit passwortgeschützten RAR- oder ZIP-Archiven untersuchen, wenn diese eintreffen, nachdem ein Mitarbeiter einem externen Absender geantwortet hat. Nachrichten, in denen sich Absender als ukrainische Behörden, NGOs oder Thinktanks ausgeben, sollten besonders genau geprüft werden, wenn sie sich an Organisationen richten, die die Ukraine unterstützen.

Da die erste E-Mail für sich genommen harmlos wirken kann, reicht es möglicherweise nicht aus, nur diese Nachricht zu prüfen. Bei der Reaktion auf einen Vorfall sollte der gesamte E-Mail-Verlauf rekonstruiert und mit den Aktivitäten auf den Endgeräten abgeglichen werden.

Wird einer der gemeldeten Aufgabennamen gefunden, sollte das Löschen der Aufgabe nicht als ausreichende Bereinigung gelten. Die zugehörige Ausführungskette kann ein MSI-Installationsprogramm, einen Downloader wie NoroBot oder BaitSwitch und die CosmicPulse-Backdoor umfassen. Das betroffene System sollte auf alle Stufen untersucht werden.

Da keine Infrastrukturindikatoren veröffentlicht wurden, ist verhaltensbasierte Erkennung besonders wertvoll. Die Komponenten von RedFlick können sich ändern. Der beobachtete Übergang von einer Phishing-Konversation über die Ausführung einer Verknüpfung und die MSI-Installation bis hin zu Persistenz durch geplante Aufgaben und der Auslieferung einer Backdoor bietet jedoch eine verlässlichere Grundlage für die Erkennung.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →