Российская государственная группировка Star Blizzard усовершенствовала методы уклонения от обнаружения. С января 2026 года она проводит масштабные фишинговые кампании, использует учётные записи на взломанных сайтах и применяет новую технику доставки вредоносного ПО RedFlick.
Эти изменения усложняют обнаружение и повышают вероятность успешной компрометации. Star Blizzard нацелена на украинских граждан и организации, а также на международные НПО, западные аналитические центры и правительства, поддерживающие Украину.
ⓘ Что такое RedFlick
RedFlick — это техника доставки вредоносного ПО, разработанная группировкой Star Blizzard. Она позволяет обойти обнаружение путём запуска запланированных задач для развёртывания бэкдора CosmicPulse. Техника требует только одного взаимодействия с пользователем, в отличие от предыдущих методов, которые требовали нескольких действий.
union isfuzzy=true
(
DeviceProcessEvents
| where Timestamp > ago(7d)
| where ProcessCommandLine has_any ("Internet Quality Test Connection","Network Configuration Manager","System Health Monitor") or AdditionalFields has_any ("Internet Quality Test Connection","Network Configuration Manager","System Health Monitor")
| project Timestamp, DeviceName, ActionType, ProcessCommandLine, AdditionalFields
, RegistryKey = tostring(dynamic(null)), RegistryValueName = tostring(dynamic(null))
, SourceTable = "DeviceProcessEvents"
, ProcessId, AccountName, AccountDomain, AccountSid
)
,
(
DeviceEvents
…
Источник: Microsoft Security
@cbunit