Russian state hackers use new RedFlick technique to push malware
El grupo de piratas informáticos estatales rusos conocido como Star Blizzard ha estado empleando una estrategia de instalación de software malicioso llamada RedFlick para distribuir su puerta trasera CosmicPulse. Esta táctica busca automatizar aún más las agresiones y disminuir la intervención de las víctimas mediante el uso de correos electrónicos de suplantación de identidad que incluyen archivos comprimidos protegidos con contraseña, los cuales contienen un disco virtual con un acceso directo disfrazado de documento PDF.
Al abrir dicho archivo, se ejecutan comandos ocultos que muestran un documento señuelo mientras descargan un instalador que configura diversas tareas programadas destinadas a evadir la detección, recopilar información del sistema, preparar funcionalidades de red y ejecutar cargas malizas adicionales. Estas siguientes fases incluyen descargadores que obtienen paquetes de Python y un gestor de arranque para descifrar y activar la carga de la puerta trasera, cuyas funciones principales siguen permitiendo la ejecución de código remoto para gestionar archivos y documentos en los equipos afectados.
Las campañas recientes han afectado a numerosas organizaciones principalmente en el Reino Unido y Estados Unidos, además de atacar a personas e instituciones de Ucrania junto con organizaciones no gubernamentales, centros de pensamiento, entidades gubernamentales y financieras internacionales. Para mitigar estas amenazas, se aconseja implementar autenticación resistente al phishing, políticas de acceso condicional, protección de correo electrónico, verificación independiente de mensajes sospechosos y soluciones de detección y respuesta en el extremo configuradas en modo de bloqueo.