Star Blizzard ricostruisce il suo arsenale di phishing attorno alla catena malware RedFlick
Star Blizzard usa la catena RedFlick per attacchi phishing contro Ucraina e sostenitori: archivi protetti, VHDX dannosi e backdoor CosmicPulse in Python.
Immagine illustrativa generata con AI
Microsoft ha documentato un cambiamento nelle tattiche di distribuzione di Star Blizzard, un gruppo di minaccia sostenuto dallo Stato russo e legato al Centre 18 del Servizio federale di sicurezza (FSB).
Tra gennaio e agosto 2026, il gruppo ha condotto oltre una dozzina di campagne basate su catene d’infezione ispirate a RedFlick. Le operazioni hanno preso di mira organizzazioni e singoli individui ucraini, oltre a soggetti internazionali che forniscono sostegno politico, finanziario o istituzionale all’Ucraina.
Le campagne hanno combinato impersonificazioni curate nei dettagli, archivi protetti da password, contenitori di dischi virtuali dannosi e attività pianificate. Se eseguita con successo, la catena portava infine alla distribuzione di CosmicPulse, una backdoor scritta in Python.
Le campagne incentrate sull’Ucraina hanno raggiunto obiettivi internazionali
Star Blizzard ha diretto le campagne RedFlick contro università, organizzazioni della difesa, enti governativi, ONG, think tank e istituti finanziari. Gli obiettivi ucraini erano al centro delle operazioni, che hanno però coinvolto anche organizzazioni estere impegnate a sostenere l’Ucraina.
I messaggi di phishing si spacciavano per comunicazioni di autorità ucraine, think tank affermati o ONG. Alcuni erano formulati in modo da sembrare inviati dall’interno dell’organizzazione destinataria, aumentando le probabilità di superare un primo controllo di attendibilità.
Secondo quanto emerso dall’analisi di Microsoft, Star Blizzard ha creato account su siti web compromessi e li ha usati per inviare decine o centinaia di messaggi durante ciascuna campagna. La portata dell’attività fa pensare al possibile impiego di una piattaforma per l’invio massivo di messaggi di phishing, anche se non è stato possibile identificarne una in particolare.
Star Blizzard è noto anche per gli attacchi ClickFix e per il kit di exploit per iOS DarkSword. Le operazioni RedFlick mostrano che il gruppo sta ampliando le modalità di distribuzione, senza però abbandonare l’ingegneria sociale.
Una risposta trasforma la ricognizione in distribuzione di malware
L’operazione inizia con un’email di phishing, ma l’allegato dannoso non arriva necessariamente nel primo messaggio. Star Blizzard aspetta che il destinatario risponda, per poi inviare un messaggio di follow-up con un archivio RAR o ZIP protetto da password.
Questa struttura conversazionale offre all’attaccante diversi vantaggi. Una risposta conferma che l’indirizzo è attivo, indica che il destinatario ha abboccato al pretesto e crea una conversazione via email che può sembrare più affidabile di un allegato non richiesto.
Può anche rendere più difficile l’analisi difensiva. Il messaggio iniziale potrebbe non contenere file manifestamente dannosi; il contenuto pericoloso viene inviato soltanto dopo che il bersaglio ha interagito con il mittente.
Per essere eseguito, RedFlick richiede comunque un’azione dell’utente: il destinatario deve aprire il contenuto ricevuto. Non si tratta quindi di una compromissione zero-click. L’impersonificazione, una conversazione già avviata e gli archivi protetti da password sono però tutti elementi pensati per aumentare le probabilità che l’utente compia quell’azione.
Le password complicano inoltre i controlli di sicurezza che non riescono a estrarre e analizzare automaticamente il contenuto degli archivi cifrati. Non sono stati resi noti prodotti di sicurezza email specifici né le relative versioni interessate.
I contenitori VHDX nascondevano collegamenti, script e programmi d’installazione MSI
A gennaio, Star Blizzard ha iniziato a distribuire contenitori VHDX dannosi all’interno dei pacchetti di phishing. VHDX è un formato di disco rigido virtuale che Windows può montare, facendo apparire i file contenuti al suo interno come se si trovassero su un’altra unità.
Nel contenitore, l’attaccante inseriva un collegamento mascherato da documento PDF. Quando l’utente lo apriva, veniva visualizzato un contenuto-esca mentre uno script veniva eseguito in background.
Lo script scaricava un programma d’installazione MSI, che creava attività pianificate per mantenere la persistenza e avviava il downloader NoroBot o BaitSwitch. Il downloader distribuiva poi CosmicPulse, una backdoor scritta in Python.
Il documento visibile contribuisce a far credere all’utente di aver aperto un PDF legittimo. Nel frattempo, il percorso di esecuzione passa attraverso un collegamento, uno script, un pacchetto MSI, attività pianificate e un downloader dedicato.
Questa architettura a più livelli separa l’esca di phishing dalla backdoor finale. Consente inoltre a Star Blizzard di modificare più fasi intermedie senza dover ricostruire l’intera operazione.
Non sono stati resi noti hash, domini, indirizzi IP, nomi degli archivi o percorsi dei file. Non è quindi disponibile un insieme di indicatori di rete o di file ad alta affidabilità che i difensori possano usare per identificare tutte le campagne RedFlick.
Le attività pianificate sono diventate un meccanismo ricorrente per mantenere la persistenza
Le attività pianificate ricorrono spesso nelle catene osservate. Ad aprile, tre attività utilizzavano nomi pensati per assomigliare a normali componenti di manutenzione o monitoraggio di Windows:
Internet Quality Test ConnectionNetwork Configuration ManagerSystem Health Monitor
I nomi sono abbastanza generici da confondersi con le altre attività pianificate, soprattutto negli ambienti in cui gli amministratori non mantengono un inventario di riferimento dei processi autorizzati.
A luglio, Microsoft ha osservato una variante articolata in più fasi, in cui un collegamento LNK dannoso avviava PowerShell. Lo script tentava di scaricare un altro programma d’installazione MSI, che a sua volta cercava di creare altre due attività pianificate.
Le informazioni disponibili non indicano i nomi di queste due attività né confermano che ogni tentativo d’installazione sia andato a buon fine. Mostrano però che Star Blizzard ha integrato ripetutamente la creazione di attività nella propria strategia di esecuzione e persistenza.
Il solo nome di un’attività non dimostra che un sistema sia stato compromesso. I difensori dovrebbero valutarne l’orario di creazione, il percorso dell’eseguibile, gli argomenti della riga di comando, il processo padre, l’account utente associato e le eventuali attività PowerShell o MSI che si sono verificate nello stesso periodo.
Un’attività con un nome plausibile diventa molto più sospetta se avvia contenuti da una directory scrivibile dall’utente, compare subito dopo l’apertura di un archivio o di un file VHDX oppure viene creata in seguito all’esecuzione di un file LNK inatteso.
CosmicPulse è il payload finale segnalato
L’impatto principale segnalato consiste nell’installazione di malware, nel mantenimento della persistenza tramite attività pianificate e nella distribuzione della backdoor CosmicPulse scritta in Python. Le funzionalità precise di CosmicPulse non sono descritte, quindi non sono noti i comandi supportati, il protocollo di comunicazione né le funzioni di accesso ai dati.
Non è stato assegnato alcun livello di gravità. Si tratta di una campagna di intrusione, non di una vulnerabilità software divulgata; non sono quindi associati all’attività alcun CVE, intervallo di versioni di prodotti interessati o voce del catalogo CISA Known Exploited Vulnerabilities.
Secondo Microsoft, i cambiamenti riflettono la risposta di Star Blizzard al rafforzamento delle difese. In particolare, il gruppo ha smesso di affidarsi alla distribuzione basata su ClickFix, ha aumentato l’uso delle attività pianificate e ha adottato contenuti a tema PDF per nascondere l’esecuzione dannosa.
Non si tratta di un modello di phishing del tutto nuovo. La sua efficacia deriva dalla combinazione di tecniche note, disposte in una sequenza studiata: impersonificazione credibile, coinvolgimento del destinatario, archivi cifrati, file presentati in modo fuorviante, esecuzione di script, abuso di programmi d’installazione, persistenza e backdoor finale.
I difensori dovrebbero cercare l’intera catena, non un singolo file
Microsoft non ha fornito indicazioni specifiche per mitigare RedFlick. Non è inoltre disponibile alcuna patch del produttore, poiché le campagne segnalate non sfruttano una vulnerabilità software.
Le organizzazioni possono comunque indagare sui comportamenti descritti nelle campagne. Tra gli elementi da esaminare con priorità figurano file VHDX inattesi ricevuti via email, file LNK presentati come PDF, PowerShell avviato da collegamenti, download di file MSI dopo l’accesso a un archivio e nuove attività pianificate con nomi generici che richiamano componenti di sistema.
I team che gestiscono la posta elettronica dovrebbero esaminare anche i messaggi di follow-up con archivi RAR o ZIP protetti da password, inviati dopo che un dipendente ha risposto a un mittente esterno. I messaggi che si spacciano per comunicazioni di autorità ucraine, ONG o think tank meritano particolare attenzione se sono rivolti a organizzazioni che sostengono l’Ucraina.
Poiché l’email iniziale potrebbe non essere dannosa di per sé, esaminare soltanto il primo messaggio può far sfuggire la fase pericolosa. Chi risponde agli incidenti dovrebbe ricostruire l’intera conversazione e correlarla con le attività rilevate sugli endpoint.
Se viene individuato uno dei nomi di attività segnalati, gli operatori non dovrebbero considerare sufficiente la semplice eliminazione dell’attività. La catena di esecuzione circostante potrebbe includere un programma d’installazione MSI, un downloader come NoroBot o BaitSwitch e la backdoor CosmicPulse. È opportuno esaminare l’host alla ricerca di ogni singola fase.
L’assenza di indicatori d’infrastruttura pubblicati rende particolarmente importante la visibilità sui comportamenti. I componenti di RedFlick possono cambiare, ma il passaggio osservato dal phishing conversazionale all’esecuzione di collegamenti, all’installazione di MSI, alla persistenza tramite attività pianificate e alla distribuzione della backdoor offre basi di rilevamento più durature.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




