Russische staatshackers zetten nieuwe techniek RedFlick in voor malware

Star Blizzard gebruikt een nieuwe installatietechniek genaamd RedFlick om slachtoffers via phishing te infecteren met de CosmicPulse-backdoor.

De Russische staatshackersgroep Star Blizzard, actief sinds 2017, gebruikt een nieuwe installatietechniek genaamd RedFlick om slachtoffers te infecteren met de backdoor CosmicPulse. Microsoft bracht de campagne op 29 september naar buiten.

RedFlick begint met een phishingmail die het slachtoffer verleidt een bijlage te openen: een wachtwoordbeveiligd ZIP- of RAR-archief met daarin een VHDX-bestand, een virtuele harde schijf. Opent het slachtoffer die schijf, dan staat daar een LNK-bestand vermomd als pdf. Dat bestand start in werkelijkheid een verborgen commando dat een MSI-installatieprogramma uitvoert. Dat installatieprogramma maakt drie geplande taken aan:

  • “Internet Quality Test Connection”, die computernaam en gebruikersnaam naar de aanvaller stuurt
  • “Network Configuration Manager”, die een WebDAV-verbinding voorbereidt
  • “System Health Monitor”, die via control.exe een externe payload uitvoert

Via die laatste taak haalt een downloader, door Microsoft NOROBOT of BAITSWITCH genoemd en binnenkomend als .cpl-bestand, de eigenlijke CosmicPulse-backdoor op. Een Python 3.8 64-bit bootstrapper ontsleutelt de payload vervolgens met AES-ECB-versleuteling. Eenmaal actief kan CosmicPulse willekeurige Python-code uitvoeren en documenten van besmette systemen stelen.

Microsoft telt inmiddels meer dan honderd getroffen organisaties, voornamelijk in de Verenigde Staten en het Verenigd Koninkrijk. Star Blizzard richt zich daarnaast op Oekraïense personen en instellingen, internationale ngo’s, denktanks, overheden en financiële instellingen die Oekraïne steunen. Google beschreef de mogelijkheden van CosmicPulse voor het eerst in oktober 2025.

Voor Nederlandse organisaties die met Oekraïne-gerelateerd werk bezig zijn, of actief zijn bij ngo’s, denktanks en overheidsinstellingen, is extra waakzaamheid bij onverwachte bijlagen met wachtwoordbeveiligde archieven op zijn plaats. Microsoft adviseert phishingbestendige authenticatie, conditional-accessbeleid dat inlogpogingen vanaf onbekende apparaten blokkeert, en EDR-oplossingen die in blokkeringsmodus draaien in plaats van alleen te waarschuwen.

Bron: BleepingComputer

Wat betekent dit voor jouw bedrijf?

Schakel phishingbestendige authenticatie zoals FIDO2-sleutels in en zet EDR-software in blokkeringsmodus in plaats van alleen waarschuwen, zeker bij medewerkers die met Oekraïne-gerelateerd werk, ngo's of overheidszaken te maken hebben.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.