TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32924 96
CTT Report Hub #ParsedReport #CompletenessHigh 30-09-2026 Star Blizzard refines phishing and malware delivery with the RedFlick technique https://www.microsoft.com/en-us/security/blog/2026/09/29/star-blizzardhttps://www.microsoft.com/en-us/security/blog/2026/09/29/star…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С января 2026 года Star Blizzard расширила фишинговые кампании против организаций, поддерживающих Украину, используя скомпрометированные веб-сайты и всё более изощрённые цепочки заражения RedFlick. Злоумышленные архивы, файлы VHDX/LNK, установщики MSI, запланированные задачи и замаскированные PDF-файлы доставляли CosmicPulse — бэкдор на Python, — при этом эволюционирующие техники повысили масштабируемость и позволили уклоняться от обнаружения.
-----

С января 2026 года злоумышленник Star Blizzard, связанный с российским государством и, по оценке CISA, приписываемый Центру 18 ФСБ, расширил свои операции кибершпионажа в отношении украинских граждан и учреждений, НПО, аналитических центров, правительств, финансовых организаций, исследователей и других субъектов, поддерживающих Украину. Microsoft зафиксировала как минимум 13 масштабных фишинговых кампаний, в ходе которых было отправлено от десятков до сотен сообщений на каждую кампанию. В качестве первоначальных приманок использовались уведомления о налогах или штрафах на украинском языке, а также приглашения на якобы проводимые конференции, круглые столы и политические мероприятия. Злоумышленник также целенаправленно атаковал нескольких сотрудников в рамках одной и той же организации, а начиная с марта использовал учетные записи, созданные на скомпрометированных веб-сайтах, хостинг которых обеспечивался через CPanel и WordPress, для отправки фишинговых сообщений.

Star Blizzard всё чаще заменял ранние цепочки заражения на основе ClickFix на технику доставки, которую Microsoft отслеживает как RedFlick. После того как получатель отвечал на первоначальное сообщение, актор отправлял защищённый паролем архив ZIP или RAR, содержащий файлы, инициировавшие заражение. В январе кампании использовали вредоносные файлы VHDX, содержащие LNK, замаскированный под PDF, пакетный скрипт и документ-приманку. Инсталляторы MSI создавали запланированные задачи, которые с помощью `control.exe` получали и выполняли удалённо размещённый апплет панели управления (CPL). Загрузчик CPL, также известный как NOROBOT или BAITSWITCH, устанавливал Python-бэкдор CosmicPulse, также известный как YESROBOT.

CosmicPulse загружает компоненты на Python и зашифрованную полезную нагрузку, сохраняет ключ AES в ключе реестра `.mollis` в ветке `HKEY_CURRENT_USER\Software\Classes` и расшифровывает бэкдор с использованием AES-ECB. Основные возможности ВПО оставались неизменными, несмотря на модификации, направленные на обход сигнатур.

К апрелю установщики создавали несколько запланированных задач, маскирующихся под легитимные сетевые или системные компоненты. Одна из задач отправляла на инфраструктуру управления (command-and-control) имя зараженного компьютера, имя сети и имя пользователя, используя кодировки UTF-16 и Base64. Другая задача, названная «System Health Monitor», использовала `control.exe` для выполнения удаленно размещенного следующего этапа. В июле Star Blizzard скрывала полезную нагрузку внутри файлов PDF. Файл LNK использовал `conhost.exe` и `curl` для загрузки PDF, после чего PowerShell искал маркер `cAB`, извлекал данные в кодировке Base64 и выполнял декодированную команду. В результате цепочки действий загружался файл MSI, который создавал дополнительные запланированные задачи и развертывал CosmicPulse. Эти изменения снизили необходимость взаимодействия с пользователем и повысили масштабируемость доставки и способность к уклонению от обнаружения.
More from @aptreports
  1. Sep 30, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  2. Sep 30, 2026#ParsedReport #ExtractedSchema Classified images: chats: 2, schema: 3, code: 1
  3. Sep 30, 2026#ParsedReport #CompletenessHigh 30-09-2026 Star Blizzard refines phishing and malware deli…
  4. Sep 30, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 30, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 30, 2026#ParsedReport #CompletenessLow 29-09-2026 Fake iPhone Duo preorder scam triggers DarkSword…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →