Star Blizzard repense sa stratégie d’hameçonnage autour de la chaîne d’infection RedFlick
Star Blizzard cible l'Ukraine via RedFlick : phishing, archives chiffrées et VHDX pour déployer la porte dérobée CosmicPulse.
Image d’illustration générée par IA
Microsoft a documenté l’évolution des méthodes de diffusion de Star Blizzard, un acteur malveillant soutenu par l’État russe et associé au Centre 18 du Service fédéral de sécurité (FSB).
Entre janvier et août 2026, le groupe a mené plus d’une douzaine de campagnes reposant sur des chaînes d’infection liées à RedFlick. Ces opérations visaient des organisations et des particuliers en Ukraine, ainsi que des entités internationales apportant un soutien politique, financier ou institutionnel à l’Ukraine.
Les campagnes combinaient des usurpations d’identité soigneusement élaborées, des archives protégées par mot de passe, des conteneurs de disques virtuels malveillants et des tâches planifiées. En cas d’exécution réussie, elles permettaient finalement de déployer CosmicPulse, une porte dérobée écrite en Python.
Des campagnes visant l’Ukraine ont touché des cibles à l’international
Star Blizzard a dirigé ses campagnes RedFlick contre des établissements universitaires, des organisations de défense, des organismes gouvernementaux, des ONG, des groupes de réflexion et des institutions financières. Les cibles ukrainiennes étaient au cœur de ces opérations, mais celles-ci ont aussi touché des organisations à l’étranger dont les activités soutenaient l’Ukraine.
Les messages d’hameçonnage usurpaient l’identité d’autorités ukrainiennes, de groupes de réflexion établis ou d’ONG. Certains étaient rédigés de manière à sembler provenir de l’organisation même du destinataire, ce qui augmentait leurs chances de passer un premier contrôle de crédibilité.
D’après les informations publiées sur les conclusions de Microsoft, Star Blizzard a créé des comptes sur des sites web compromis et s’en est servi pour diffuser des dizaines, voire des centaines de messages au cours de chaque campagne. Cette ampleur laisse penser que le groupe a peut-être utilisé une plateforme d’hameçonnage permettant des envois massifs, sans que la plateforme en question ait été identifiée.
Star Blizzard est également connu pour ses attaques ClickFix et sa trousse d’exploitation iOS DarkSword. Les opérations RedFlick montrent que l’acteur ne se limite plus à une seule méthode de diffusion, plutôt qu’il renonce à l’ingénierie sociale.
Une réponse sert de point de départ à la diffusion du logiciel malveillant
L’opération commence par un courriel d’hameçonnage, mais la pièce jointe malveillante n’arrive pas nécessairement avec ce premier message. Star Blizzard attend que le destinataire réponde avant de lui envoyer un nouveau courriel contenant une archive RAR ou ZIP protégée par mot de passe.
Cette mise en scène conversationnelle présente plusieurs avantages pour l’attaquant. Une réponse confirme que l’adresse est active, indique que le destinataire a réagi au prétexte et crée un fil de discussion susceptible de paraître plus fiable qu’une pièce jointe reçue sans sollicitation préalable.
Elle peut aussi compliquer l’analyse défensive. Le premier message ne contient parfois aucun fichier manifestement malveillant, tandis que le contenu dangereux n’arrive qu’après que la cible a interagi avec l’expéditeur.
RedFlick nécessite toujours une action de l’utilisateur pour s’exécuter. Le destinataire doit ouvrir le contenu reçu : il ne s’agit donc pas d’une compromission sans clic. Mais l’association d’une usurpation d’identité, d’une conversation déjà engagée et d’archives protégées par mot de passe vise à inciter davantage la cible à le faire.
Les mots de passe compliquent également l’inspection pour les outils de sécurité qui ne peuvent pas extraire et analyser automatiquement le contenu d’archives chiffrées. Aucun produit de sécurité de messagerie ni aucune version concernée n’ont été précisés.
Des conteneurs VHDX dissimulaient des raccourcis, des scripts et des installateurs MSI
En janvier, Star Blizzard a commencé à intégrer des conteneurs VHDX malveillants à ses messages d’hameçonnage. VHDX est un format de disque dur virtuel que Windows peut monter, de sorte que son contenu apparaît comme celui d’un autre lecteur.
Dans le conteneur, l’attaquant avait placé un raccourci déguisé en document PDF. À son ouverture, le raccourci affichait un leurre tandis qu’un script s’exécutait en arrière-plan.
Ce script téléchargeait un installateur MSI, qui créait des tâches planifiées à des fins de persistance et lançait le téléchargeur NoroBot ou BaitSwitch. Le téléchargeur distribuait ensuite CosmicPulse, une porte dérobée écrite en Python.
Le document visible entretient l’illusion que l’utilisateur a ouvert un PDF légitime. En réalité, le processus d’exécution passe par un raccourci, un script, un paquet MSI, des tâches planifiées et un téléchargeur dédié.
Cette conception en plusieurs étapes sépare le leurre d’hameçonnage de la porte dérobée finale. Elle permet aussi à Star Blizzard de modifier plusieurs étapes intermédiaires sans devoir reconstruire toute l’opération.
Aucun hachage, domaine, adresse IP, nom d’archive ni chemin de fichier n’a été communiqué. Aucun ensemble d’indicateurs réseau ou de fichiers à haut niveau de confiance n’a donc été publié pour aider les défenseurs à repérer toutes les campagnes RedFlick.
Les tâches planifiées sont devenues un mécanisme de persistance récurrent
Les tâches planifiées occupent une place importante dans les chaînes observées. En avril, trois tâches portaient des noms conçus pour ressembler à des composants courants de maintenance ou de surveillance Windows :
Internet Quality Test ConnectionNetwork Configuration ManagerSystem Health Monitor
Ces noms sont suffisamment génériques pour se fondre dans la liste des tâches, notamment dans les environnements où les administrateurs ne tiennent pas de référence des tâches planifiées autorisées.
En juillet, Microsoft a observé une variante à plusieurs étapes dans laquelle un raccourci LNK malveillant lançait PowerShell. Le script tentait de télécharger un autre installateur MSI, qui essayait à son tour de créer deux tâches planifiées supplémentaires.
Les informations disponibles ne précisent ni le nom de ces deux tâches ni si toutes les tentatives d’installation ont abouti. Elles montrent toutefois que Star Blizzard a intégré à plusieurs reprises la création de tâches à sa stratégie d’exécution et de persistance.
Le nom d’une tâche ne suffit pas à prouver une compromission. Les défenseurs devraient examiner sa date de création, le chemin de l’exécutable, les arguments de ligne de commande, le processus parent, le compte utilisateur associé ainsi que toute activité PowerShell ou MSI à proximité.
Une tâche au nom plausible devient bien plus suspecte si elle lance un contenu situé dans un répertoire accessible en écriture à l’utilisateur, apparaît juste après l’ouverture d’une archive ou d’un fichier VHDX, ou fait suite à l’exécution d’un fichier LNK inattendu.
CosmicPulse est la charge utile finale signalée
Les principaux effets rapportés sont l’installation d’un logiciel malveillant, la persistance au moyen de tâches planifiées et le déploiement de la porte dérobée Python CosmicPulse. Ses capacités précises n’ayant pas été décrites, on ignore quelles commandes elle prend en charge, quel protocole elle utilise pour communiquer et à quelles données elle peut accéder.
Aucun niveau de gravité n’a été attribué. Il s’agit d’une campagne d’intrusion, et non d’une vulnérabilité logicielle divulguée ; aucun CVE, aucune plage de versions de produits concernées ni aucune entrée dans le catalogue des vulnérabilités exploitées connues de la CISA ne lui sont associés.
Selon Microsoft, ces changements témoignent de la réaction de Star Blizzard à l’amélioration des défenses. L’acteur s’appuie moins sur la diffusion par ClickFix, recourt davantage aux tâches planifiées et utilise des leurres au format PDF pour masquer l’exécution de code malveillant.
Il ne s’agit pas d’un modèle d’hameçonnage fondamentalement nouveau. Son efficacité tient à l’enchaînement minutieux de techniques bien connues : usurpation d’identité de confiance, interaction avec le destinataire, archives chiffrées, présentation trompeuse de fichiers, exécution de scripts, détournement d’installateurs, persistance et déploiement d’une porte dérobée.
Les défenseurs doivent traquer toute la chaîne, pas un seul fichier
Microsoft n’a pas publié de mesures d’atténuation spécifiques à RedFlick. Aucun correctif n’est non plus disponible, puisque les campagnes rapportées ne reposent pas sur une faille logicielle.
Les organisations peuvent toutefois enquêter sur les comportements observés lors de ces campagnes. Elles devraient en priorité repérer les fichiers VHDX inattendus reçus par courriel, les fichiers LNK présentés comme des PDF, le lancement de PowerShell depuis des raccourcis, le téléchargement d’un MSI après l’ouverture d’une archive et la création de tâches planifiées portant des noms génériques évoquant des composants système.
Les équipes chargées de la messagerie devraient également examiner les courriels de suivi qui transmettent des fichiers RAR ou ZIP protégés par mot de passe après la réponse d’un employé à un expéditeur externe. Les messages usurpant l’identité d’autorités ukrainiennes, d’ONG ou de groupes de réflexion méritent une attention particulière lorsqu’ils ciblent des organisations soutenant l’Ukraine.
Comme le premier courriel peut être inoffensif à lui seul, l’examen de ce seul message risque de ne pas révéler l’étape malveillante. Les intervenants en réponse à incident devraient reconstituer l’intégralité du fil de discussion et la mettre en corrélation avec l’activité des terminaux.
Si l’un des noms de tâche signalés est repéré, il ne faut pas considérer sa suppression comme une mesure corrective suffisante. La chaîne d’exécution peut également comprendre un installateur MSI, un téléchargeur tel que NoroBot ou BaitSwitch et la porte dérobée CosmicPulse. Il convient d’examiner l’hôte à la recherche de chacune de ces étapes.
En l’absence d’indicateurs d’infrastructure publiés, la visibilité sur les comportements revêt une importance particulière. Les composants de RedFlick peuvent changer, mais la séquence observée — de l’hameçonnage conversationnel à l’exécution d’un raccourci, à l’installation d’un MSI, à la persistance par tâche planifiée et au déploiement d’une porte dérobée — constitue une base de détection plus durable.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




