هکرهای دولتی روسیه از تکنیک جدید RedFlick برای فشار دادن بدافزارها استفاده می کنند
بازیگر دولتی روسی Star Blizzard از یک تاکتیک جدید نصب بدافزار به نام "RedFlick" برای استقرار درب پشتی CosmicPulse خود استفاده کرده است. [...]
بازیگر دولتی روسی Star Blizzard از یک تاکتیک نصب بدافزار جدید به نام "RedFlick" برای استقرار در پشتی CosmicPulse خود استفاده کرده است.
اگرچه این تاکتیک یک تکنیک جدید امنیت سایبری نیست، اما یک رویکرد جدید برای عامل تهدید است که به آن امکان میدهد حملات را بیشتر خودکار کند و تعامل قربانی را کاهش دهد.
محققان مایکروسافت می گویند که Star Blizzard عملیات فیشینگ خود را گسترش داد و تحویل بدافزار را در سال 2026 ساده کرد.
Star Blizzard که از سال 2017 فعال است، بهخاطر کاوش در راههای تحویل محموله جدید مانند ClickFix یا WhatsApp، و برای توسعه و استقرار مستمر خانوادههای بدافزار جدید شناخته شده است.
حملات RedFlick با یک ایمیل فیشینگ، مانند یک دعوتنامه، شروع میشود و به دنبال آن یک پیام دوم حاوی یک آرشیو ZIP یا RAR محافظت شده با رمز عبور آغاز میشود.
آرشیو حاوی یک دیسک مجازی VHDX با یک فایل LNK است که به صورت PDF پنهان شده است. هنگامی که فایل باز می شود، دستوری را در یک پنجره مخفی اجرا می کند در حالی که یک PDF فریبنده را برای قربانی نمایش می دهد.
دستورات یک نصبکننده MSI را دانلود و اجرا میکنند که سه کار برنامهریزیشده را به عنوان اجزای تعمیر و نگهداری قانونی ایجاد میکند، که هر کدام هدف خاصی دارند:
از آنجایی که روش جدید از چندین کار برنامه ریزی شده با نقش های متمایز استفاده می کند، به مهاجم کمک می کند در مراحل مختلف حمله از شناسایی فرار کند.
بارگیری مرحله بعدی یک دانلودر معروف به NOROBOT و BAITSWITCH است که در قالب یک اپلت کنترل پنل (.cpl) ارائه می شود. هدف آن واکشی و اجرای درپشتی CosmicPulse است.
BAITSWITCH دو بایگانی ZIP را دانلود می کند که یکی از آنها حاوی بسته 64 بیتی Python 3.8 و یک فایل Python است که به عنوان یک بوت استرپر برای CosmicPulse عمل می کند.
مایکروسافت میگوید: «راهانداز کلید رمزگذاریشده را از رجیستری میخواند، آن را با استفاده از یک کلید جاسازی شده در حالت AES-ECB بازیابی میکند، و سپس از کلید بازیابی شده برای رمزگشایی محموله CosmicPulse استفاده میکند.
مایکروسافت خاطرنشان میکند که قابلیتهای درب پشتی در حملات مشاهدهشده همان چیزی است که در گزارشی از Google در اکتبر 2025 توضیح داده شده است، از جمله اجرای کد پایتون ارائهشده توسط مهاجم برای دانلود و اجرای فایلها یا بازیابی اسناد از سیستمهای آلوده.
از منظر عملی، RedFlick فقط از قربانی میخواهد که فایل میانبر مخرب را برای راهاندازی یک زنجیره عفونت خودکار باز کند، در حالی که در حملات ClickFix، Star Blizzard از قربانیان میخواهد چندین اقدامات دستی انجام دهند.
گزارش مایکروسافت تجزیه و تحلیل فنی زنجیره عفونت و اجزای مورد استفاده در حملات را ارائه می دهد.
این شرکت می گوید که از ابتدای سال، حداقل 13 کمپین فیشینگ در مقیاس بزرگ را مشاهده کرده است که بر بیش از 100 سازمان، عمدتا در ایالات متحده و بریتانیا، تأثیر گذاشته است.
محققان میگویند: «کمپینهای RedFlick افراد و مؤسسات اوکراینی و همچنین سازمانهای غیر دولتی بینالمللی، اندیشکدهها، دولتها و مؤسسات مالی را که از اوکراین حمایت سیاسی یا مالی کردهاند، هدف قرار داده است».
با وجود تغییر تاکتیکها، تکنیکها و رویههای خود، StarBlizzard همچنان با جعل هویت مخاطبین یا سازمانهای مورد اعتماد کاربران را هدف قرار میدهد و همچنان به ارائهدهندگان ایمیل رایگان برای ارسال پیامهای فیشینگ متکی است.
مایکروسافت توصیه میکند که شرکتها از احراز هویت مقاوم در برابر فیشینگ، خطمشیهای دسترسی مشروط، محافظت از ایمیل، و بهطور مستقل پیامهای مشکوک را از طریق جزئیات تماس مشخص شده تأیید کنند.
علاوه بر این، استفاده از راهحلهای تشخیص و پاسخ نقطه پایانی (EDR) در حالت بلوک باید با مسدود کردن مصنوعات مخرب از عفونتها جلوگیری کند، حتی اگر توسط عامل آنتی ویروس گیر نیاورند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
ایالات متحده روسیه را به دلیل آلوده کردن 80000 فریلنسر به بدافزار متهم می کند
هکرها TrueConf را نقض می کنند تا نصب کننده های مشتری را با درهای پشتی تروجانیزه کنند
متن اصلی (انگلیسی)
Russian state hackers use new RedFlick technique to push malware
The Russian state actor Star Blizzard has been using a new malware installation tactic dubbed "RedFlick" to deploy its signature CosmicPulse backdoor. [...]