Detalle de la noticia

Phishing

Russian APT Star Blizzard Uses ‘RedFlick’ Infection Chain in Recent Attacks

Fuente: SecurityWeek Publicado: 30/09/2026 · 10:59 UTC
Compartir:
Phishing Russian APT Star Blizzard Uses ‘RedFlick’ Infection Chain in Recent Attacks
Imagen: SecurityWeek

De acuer­do con in­for­ma­ción de Mi­cro­soft, el grupo de pi­ra­te­ría in­for­má­ti­ca pa­tro­ci­na­do por el es­ta­do ruso Star Bliz­zard, pre­sun­ta­men­te su­bor­di­na­do al Cen­tro 18 del Ser­vi­cio Fe­de­ral de Se­gu­ri­dad de Rusia, ha mo­di­fi­ca­do sus mé­to­dos para evi­tar ser des­cu­bier­to. Este actor de ame­na­zas se es­pe­cia­li­za en ofen­si­vas de spear-phishing di­ri­gi­das a ins­ti­tu­cio­nes gu­ber­na­men­ta­les, del sec­tor aca­dé­mi­co, de­fen­sa, or­ga­ni­za­cio­nes no gu­ber­na­men­ta­les y cen­tros de pen­sa­mien­to.

En sus ope­ra­cio­nes re­cien­tes, este grupo ha im­ple­men­ta­do ma­si­vas cam­pa­ñas de phishing y una nueva es­tra­te­gia de dis­tri­bu­ción de có­di­go ma­li­cio­so lla­ma­da Red­Flick, la cual de­man­da una única in­ter­ac­ción del usua­rio para su fun­cio­na­mien­to. El pro­ce­so ini­cia cuan­do el des­ti­na­ta­rio con­tes­ta al men­sa­je ini­cial de co­rreo, tras lo cual re­ci­be una se­gun­da co­mu­ni­ca­ción que in­clu­ye un ar­chi­vo com­pri­mi­do pro­te­gi­do con con­tra­se­ña en for­ma­to RAR o ZIP, ha­bi­li­tan­do así la pro­pa­ga­ción del soft­wa­re ma­li­cio­so hacia en­ti­da­des y per­so­nas en Ucra­nia, ade­más de go­bier­nos, cen­tros de pen­sa­mien­to, or­ga­ni­za­cio­nes no gu­ber­na­men­ta­les y fi­nan­cie­ras in­ter­na­cio­na­les que brin­dan res­pal­do a dicho país.

Para lle­var a cabo estos en­víos, el grupo crea cuen­tas en si­tios web que han sido vul­ne­ra­dos, en­vian­do gran­des can­ti­da­des de co­rreos elec­tró­ni­cos por cada cam­pa­ña me­dian­te una pla­ta­for­ma ma­si­va. Entre los meses ana­li­za­dos, la agru­pa­ción eje­cu­tó más de una de­ce­na de cam­pa­ñas em­plean­do se­ñue­los ad­jun­tos con Red­Flick, si­mu­lan­do ser au­to­ri­da­des ucra­nia­nas o en­ti­da­des re­co­no­ci­das, uti­li­zan­do ade­más con­te­ne­do­res de tipo Vir­tual Hard Disk que con­te­nían ac­ce­sos di­rec­tos dis­fra­za­dos de do­cu­men­tos PDF, los cua­les abrían un ar­chi­vo se­ñue­lo mien­tras eje­cu­ta­ban un script en se­gun­do plano para ins­ta­lar des­car­ga­do­res y puer­tas tra­se­ras.