Russia's Star Blizzard Ditches ClickFix to Widen Phishing Net
El grupo de amenazas persistentes avanzadas conocido como Star Blizzard ha modificado sus métodos de ataque digital para alcanzar a un mayor número de víctimas y evitar ser descubierto. Abandonando su anterior estrategia basada en la ingeniería social, ahora emplea una táctica denominada "RedFlick" para implementar su puerta trasera personalizada llamada CosmicPulse, exigiendo mucha menos intervención por parte del usuario afectado durante el proceso de infección.
Este actor vinculado a Rusia ha ampliado notablemente sus operaciones de correo malicioso, pasando de ataques dirigidos y muy específicos a campañas a gran escala que envían cientos de mensajes. Para lograrlo, los atacantes suplantan a autoridades fiscales, organizaciones financieras o centros de pensamiento, y en algunos casos simulan comunicaciones internas de la misma organización a la que pertenece la persona seleccionada, afectando a entidades gubernamentales, periodistas y organizaciones sin ánimo de lucro.
Las rutas de infección asociadas a RedFlick utilizan archivos comprimidos que contienen accesos directos disfrazados de documentos y se apoyan en herramientas legítimas del sistema operativo Windows para iniciar la cadena maliciosa y crear tareas programadas. Además, estas tácticas buscan que la ejecución del código malicioso pase desapercibida al integrarse con la actividad normal del sistema y reducir al mínimo los pasos manuales que debe realizar el usuario.
Para contrarrestar estas amenazas cambiantes, los expertos recomiendan implementar autenticación resistente al phishing, políticas de acceso condicional, soluciones avanzadas de seguridad en el correo y herramientas de detección y respuesta en los terminales. Asimismo, se aconseja verificar que los controles de seguridad sean capaces de interrumpir toda la cadena de infección, desde la creación de tareas programadas hasta el despliegue final del software malicioso.