Star Blizzard reconstruye su estrategia de phishing en torno a la cadena de malware RedFlick

Microsoft alerta: Star Blizzard usa phishing RedFlick con archivos VHDX para instalar CosmicPulse contra Ucrania y sus aliados.

Star Blizzard reconstruye su estrategia de phishing en torno a la cadena de malware RedFlick
APT

Imagen ilustrativa generada con IA

Microsoft ha documentado un cambio en las tácticas de distribución de Star Blizzard, un actor de amenazas ruso respaldado por el Estado y vinculado al Centro 18 del Servicio Federal de Seguridad.

Entre enero y agosto de 2026, el grupo llevó a cabo más de una docena de campañas con cadenas de infección basadas en RedFlick. Las operaciones se dirigieron contra organizaciones y personas de Ucrania, así como contra entidades internacionales que brindan apoyo político, financiero o institucional al país.

Las campañas combinaron suplantaciones cuidadosamente elaboradas, archivos protegidos con contraseña, contenedores de discos virtuales maliciosos y tareas programadas. Si la ejecución se completaba, se instalaba CosmicPulse, una puerta trasera escrita en Python.

Las campañas centradas en Ucrania alcanzaron objetivos internacionales

Star Blizzard dirigió las campañas de RedFlick contra instituciones académicas, organizaciones de defensa, organismos gubernamentales, ONG, centros de análisis e instituciones financieras. Los objetivos ucranianos fueron prioritarios, pero la actividad también alcanzó organizaciones extranjeras cuyo trabajo apoyaba a Ucrania.

Los mensajes de phishing suplantaban a autoridades ucranianas, centros de análisis consolidados u ONG. Algunos estaban redactados para parecer enviados desde la propia organización del destinatario, lo que aumentaba las probabilidades de superar una primera comprobación de credibilidad.

Según la información sobre los hallazgos de Microsoft, Star Blizzard creó cuentas en sitios web comprometidos y las utilizó para distribuir decenas o cientos de mensajes en cada campaña. La escala apunta al posible uso de una plataforma de phishing para envíos masivos, aunque no se ha identificado ninguna en concreto.

Star Blizzard también es conocido por los ataques ClickFix y el kit de explotación para iOS DarkSword. Las operaciones de RedFlick muestran que el actor está ampliando sus métodos de distribución, no abandonando la ingeniería social.

Una respuesta convierte el reconocimiento en la entrega de malware

La operación comienza con un correo de phishing inicial, pero el archivo adjunto malicioso no tiene por qué llegar en ese primer mensaje. Star Blizzard espera a que el destinatario responda antes de enviar otro correo con un archivo RAR o ZIP protegido con contraseña.

Esta estructura conversacional ofrece varias ventajas al atacante. La respuesta confirma que la dirección está activa, indica que el destinatario ha seguido el pretexto y crea un hilo de correo que puede parecer más fiable que un archivo adjunto no solicitado.

También puede dificultar el análisis defensivo. El mensaje inicial quizá no contenga ningún archivo manifiestamente malicioso; el contenido dañino solo llega después de que el objetivo interactúe con el remitente.

Para ejecutarse, RedFlick sigue requiriendo una acción del usuario: el destinatario debe abrir el contenido recibido, por lo que la cadena no permite un compromiso de tipo zero-click. Sin embargo, la combinación de suplantación, conversación previa y archivos protegidos con contraseña está pensada para aumentar las probabilidades de que lo haga.

Las contraseñas también dificultan la inspección a los controles de seguridad que no pueden extraer y analizar automáticamente el contenido de archivos cifrados. No se ha especificado ningún producto de seguridad de correo ni ninguna versión afectada.

Los contenedores VHDX ocultaban accesos directos, scripts e instaladores MSI

En enero, Star Blizzard empezó a distribuir contenedores VHDX maliciosos en sus paquetes de phishing. VHDX es un formato de disco duro virtual que Windows puede montar, de modo que su contenido aparece como si fueran archivos de otra unidad.

Dentro del contenedor, el atacante colocaba un acceso directo disfrazado de documento PDF. Al abrirlo, se mostraba contenido señuelo mientras un script se ejecutaba en segundo plano.

Ese script descargaba un instalador MSI, que creaba tareas programadas para mantener la persistencia y ejecutaba el descargador NoroBot o BaitSwitch. A continuación, el descargador instalaba CosmicPulse, una puerta trasera escrita en Python.

El documento visible ayuda a mantener la impresión de que el usuario ha abierto un PDF legítimo. Mientras tanto, la ejecución real pasa por un acceso directo, scripts, un paquete MSI, tareas programadas y un descargador específico.

Este diseño por capas separa el señuelo de phishing de la puerta trasera final. También ofrece a Star Blizzard varias oportunidades para modificar las fases intermedias sin tener que reconstruir toda la operación.

No se han divulgado hashes, dominios, direcciones IP, nombres de archivos comprimidos ni rutas de archivos. Por tanto, no se ha publicado un conjunto de indicadores de red o archivos de alta confianza que permita a los defensores identificar todas las campañas de RedFlick.

Las tareas programadas se convirtieron en un mecanismo recurrente de persistencia

Las tareas programadas aparecen de forma destacada en las cadenas observadas. En abril, tres tareas usaron nombres diseñados para parecer componentes habituales de mantenimiento o supervisión de Windows:

  • Internet Quality Test Connection
  • Network Configuration Manager
  • System Health Monitor

Los nombres son lo bastante genéricos como para pasar desapercibidos en una lista de tareas, sobre todo en entornos donde los administradores no mantienen un inventario de referencia de las tareas programadas autorizadas.

En julio, Microsoft observó una variante en varias fases en la que un acceso directo LNK malicioso ejecutaba PowerShell. El script intentaba descargar otro instalador MSI, que a su vez trataba de crear dos tareas programadas adicionales.

La información disponible no indica cuáles eran los nombres de esas dos tareas ni confirma que todos los intentos de instalación tuvieran éxito. Sí muestra que Star Blizzard incorporó repetidamente la creación de tareas a sus estrategias de ejecución y persistencia.

Los nombres de las tareas, por sí solos, no demuestran que haya habido un compromiso. Los defensores deberían analizar cuándo se crearon, la ruta del ejecutable, los argumentos de la línea de comandos, el proceso que las inició, la cuenta de usuario asociada y cualquier actividad cercana de PowerShell o MSI.

Una tarea con un nombre verosímil resulta mucho más sospechosa si ejecuta contenido desde un directorio en el que los usuarios pueden escribir, aparece justo después de abrir un archivo comprimido o un VHDX, o se crea tras ejecutar un archivo LNK inesperado.

CosmicPulse es la carga útil final de la que se ha informado

El principal impacto comunicado es la instalación de malware, la persistencia mediante tareas programadas y el despliegue de la puerta trasera CosmicPulse, escrita en Python. No se han descrito las capacidades exactas de CosmicPulse, por lo que se desconocen los comandos que admite, el protocolo de comunicaciones y las funciones de acceso a datos.

No se ha asignado ninguna clasificación de gravedad. Se trata de una campaña de intrusión, no de una vulnerabilidad de software divulgada; tampoco está asociada a ningún CVE, intervalo de versiones de productos afectados ni entrada en el catálogo de vulnerabilidades explotadas conocidas de CISA.

Microsoft considera que estos cambios reflejan la respuesta de Star Blizzard a la mejora de las defensas. En particular, el actor ha dejado de depender de la distribución basada en ClickFix, ha aumentado el uso de tareas programadas y ha recurrido a contenido con apariencia de PDF para ocultar la ejecución maliciosa.

No se trata de un modelo de phishing fundamentalmente novedoso. Su eficacia reside en combinar técnicas conocidas en una cadena cuidadosamente secuenciada: suplantación de entidades de confianza, interacción con el destinatario, archivos cifrados, presentación engañosa de archivos, ejecución de scripts, uso indebido de instaladores, persistencia y, por último, una puerta trasera.

Los defensores deberían buscar la cadena completa, no un solo archivo

Microsoft no ha proporcionado un paquete de mitigación específico para RedFlick. Tampoco hay un parche del proveedor, ya que las campañas descritas no se basan en una vulnerabilidad de software.

Aun así, las organizaciones pueden investigar los comportamientos observados en las campañas. Entre las prioridades están los archivos VHDX inesperados recibidos por correo, los archivos LNK presentados como PDF, la ejecución de PowerShell desde accesos directos, la descarga de archivos MSI tras abrir un archivo comprimido y la creación de tareas programadas con nombres genéricos que parecen propios del sistema.

Los equipos de correo también deberían revisar los mensajes de seguimiento que incluyen archivos RAR o ZIP protegidos con contraseña después de que un empleado responda a un remitente externo. Conviene examinar con especial atención los mensajes que suplantan a autoridades ucranianas, ONG o centros de análisis cuando se dirigen a organizaciones que apoyan a Ucrania.

Como el correo inicial puede no ser malicioso por sí solo, revisar únicamente el primer mensaje puede hacer que pase inadvertida la fase dañina. Los equipos de respuesta a incidentes deberían reconstruir el hilo completo y correlacionarlo con la actividad en los endpoints.

Si se encuentra alguno de los nombres de tareas mencionados, los equipos de respuesta no deberían considerar que eliminar la tarea basta para solucionar el problema. La cadena de ejecución también puede incluir un instalador MSI, un descargador como NoroBot o BaitSwitch y la puerta trasera CosmicPulse. Es necesario examinar el equipo en busca de todas las fases.

La falta de indicadores de infraestructura publicados hace que la visibilidad del comportamiento sea especialmente valiosa. Los componentes de RedFlick pueden cambiar, pero la transición observada del phishing conversacional a la ejecución de accesos directos, la instalación de MSI, la persistencia mediante tareas programadas y la entrega de una puerta trasera ofrece una base de detección más duradera.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →