Russian APT Star Blizzard Uses ‘RedFlick’ Infection Chain in Recent Attacks
De acuerdo con información de Microsoft, el grupo de piratería informática patrocinado por el estado ruso Star Blizzard, presuntamente subordinado al Centro 18 del Servicio Federal de Seguridad de Rusia, ha modificado sus métodos para evitar ser descubierto. Este actor de amenazas se especializa en ofensivas de spear-phishing dirigidas a instituciones gubernamentales, del sector académico, defensa, organizaciones no gubernamentales y centros de pensamiento.
En sus operaciones recientes, este grupo ha implementado masivas campañas de phishing y una nueva estrategia de distribución de código malicioso llamada RedFlick, la cual demanda una única interacción del usuario para su funcionamiento. El proceso inicia cuando el destinatario contesta al mensaje inicial de correo, tras lo cual recibe una segunda comunicación que incluye un archivo comprimido protegido con contraseña en formato RAR o ZIP, habilitando así la propagación del software malicioso hacia entidades y personas en Ucrania, además de gobiernos, centros de pensamiento, organizaciones no gubernamentales y financieras internacionales que brindan respaldo a dicho país.
Para llevar a cabo estos envíos, el grupo crea cuentas en sitios web que han sido vulnerados, enviando grandes cantidades de correos electrónicos por cada campaña mediante una plataforma masiva. Entre los meses analizados, la agrupación ejecutó más de una decena de campañas empleando señuelos adjuntos con RedFlick, simulando ser autoridades ucranianas o entidades reconocidas, utilizando además contenedores de tipo Virtual Hard Disk que contenían accesos directos disfrazados de documentos PDF, los cuales abrían un archivo señuelo mientras ejecutaban un script en segundo plano para instalar descargadores y puertas traseras.