پرش به محتوای اصلی

هکرهای دولتی روسیه از تکنیک جدید RedFlick برای فشار دادن بدافزارها استفاده می کنند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۹, پنجشنبه، ساعت ۰۰:۰۴حدود 3 دقیقه مطالعه

بازیگر دولتی روسی Star Blizzard از یک تاکتیک جدید نصب بدافزار به نام "RedFlick" برای استقرار درب پشتی CosmicPulse خود استفاده کرده است. [...]

بازیگر دولتی روسی Star Blizzard از یک تاکتیک نصب بدافزار جدید به نام "RedFlick" برای استقرار در پشتی CosmicPulse خود استفاده کرده است.

اگرچه این تاکتیک یک تکنیک جدید امنیت سایبری نیست، اما یک رویکرد جدید برای عامل تهدید است که به آن امکان می‌دهد حملات را بیشتر خودکار کند و تعامل قربانی را کاهش دهد.

محققان مایکروسافت می گویند که Star Blizzard عملیات فیشینگ خود را گسترش داد و تحویل بدافزار را در سال 2026 ساده کرد.

Star Blizzard که از سال 2017 فعال است، به‌خاطر کاوش در راه‌های تحویل محموله جدید مانند ClickFix یا WhatsApp، و برای توسعه و استقرار مستمر خانواده‌های بدافزار جدید شناخته شده است.

حملات RedFlick با یک ایمیل فیشینگ، مانند یک دعوت‌نامه، شروع می‌شود و به دنبال آن یک پیام دوم حاوی یک آرشیو ZIP یا RAR محافظت شده با رمز عبور آغاز می‌شود.

آرشیو حاوی یک دیسک مجازی VHDX با یک فایل LNK است که به صورت PDF پنهان شده است. هنگامی که فایل باز می شود، دستوری را در یک پنجره مخفی اجرا می کند در حالی که یک PDF فریبنده را برای قربانی نمایش می دهد.

دستورات یک نصب‌کننده MSI را دانلود و اجرا می‌کنند که سه کار برنامه‌ریزی‌شده را به عنوان اجزای تعمیر و نگهداری قانونی ایجاد می‌کند، که هر کدام هدف خاصی دارند:

از آنجایی که روش جدید از چندین کار برنامه ریزی شده با نقش های متمایز استفاده می کند، به مهاجم کمک می کند در مراحل مختلف حمله از شناسایی فرار کند.

بارگیری مرحله بعدی یک دانلودر معروف به NOROBOT و BAITSWITCH است که در قالب یک اپلت کنترل پنل (.cpl) ارائه می شود. هدف آن واکشی و اجرای درپشتی CosmicPulse است.

BAITSWITCH دو بایگانی ZIP را دانلود می کند که یکی از آنها حاوی بسته 64 بیتی Python 3.8 و یک فایل Python است که به عنوان یک بوت استرپر برای CosmicPulse عمل می کند.

مایکروسافت می‌گوید: «راه‌انداز کلید رمزگذاری‌شده را از رجیستری می‌خواند، آن را با استفاده از یک کلید جاسازی شده در حالت AES-ECB بازیابی می‌کند، و سپس از کلید بازیابی شده برای رمزگشایی محموله CosmicPulse استفاده می‌کند.

مایکروسافت خاطرنشان می‌کند که قابلیت‌های درب پشتی در حملات مشاهده‌شده همان چیزی است که در گزارشی از Google در اکتبر 2025 توضیح داده شده است، از جمله اجرای کد پایتون ارائه‌شده توسط مهاجم برای دانلود و اجرای فایل‌ها یا بازیابی اسناد از سیستم‌های آلوده.

از منظر عملی، RedFlick فقط از قربانی می‌خواهد که فایل میانبر مخرب را برای راه‌اندازی یک زنجیره عفونت خودکار باز کند، در حالی که در حملات ClickFix، Star Blizzard از قربانیان می‌خواهد چندین اقدامات دستی انجام دهند.

گزارش مایکروسافت تجزیه و تحلیل فنی زنجیره عفونت و اجزای مورد استفاده در حملات را ارائه می دهد.

این شرکت می گوید که از ابتدای سال، حداقل 13 کمپین فیشینگ در مقیاس بزرگ را مشاهده کرده است که بر بیش از 100 سازمان، عمدتا در ایالات متحده و بریتانیا، تأثیر گذاشته است.

محققان می‌گویند: «کمپین‌های RedFlick افراد و مؤسسات اوکراینی و همچنین سازمان‌های غیر دولتی بین‌المللی، اندیشکده‌ها، دولت‌ها و مؤسسات مالی را که از اوکراین حمایت سیاسی یا مالی کرده‌اند، هدف قرار داده است».

با وجود تغییر تاکتیک‌ها، تکنیک‌ها و رویه‌های خود، StarBlizzard همچنان با جعل هویت مخاطبین یا سازمان‌های مورد اعتماد کاربران را هدف قرار می‌دهد و همچنان به ارائه‌دهندگان ایمیل رایگان برای ارسال پیام‌های فیشینگ متکی است.

مایکروسافت توصیه می‌کند که شرکت‌ها از احراز هویت مقاوم در برابر فیشینگ، خط‌مشی‌های دسترسی مشروط، محافظت از ایمیل، و به‌طور مستقل پیام‌های مشکوک را از طریق جزئیات تماس مشخص شده تأیید کنند.

علاوه بر این، استفاده از راه‌حل‌های تشخیص و پاسخ نقطه پایانی (EDR) در حالت بلوک باید با مسدود کردن مصنوعات مخرب از عفونت‌ها جلوگیری کند، حتی اگر توسط عامل آنتی ویروس گیر نیاورند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

ایالات متحده روسیه را به دلیل آلوده کردن 80000 فریلنسر به بدافزار متهم می کند

هکرها TrueConf را نقض می کنند تا نصب کننده های مشتری را با درهای پشتی تروجانیزه کنند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Russian state hackers use new RedFlick technique to push malware

The Russian state actor Star Blizzard has been using a new malware installation tactic dubbed "RedFlick" to deploy its signature CosmicPulse backdoor. [...]

همه‌ی اخبار فناوری