Rosyjska grupa APT Star Blizzard, powiązana z FSB, znacząco zmieniła swoje podejście do ataków phishingowych. Zamiast dotychczasowej strategii ClickFix, która wymagała od ofiary wielu kroków, napastnicy wprowadzili technikę RedFlick. Pozwala ona na zainfekowanie systemu przy minimalnej interakcji użytkownika, co zwiększa skuteczność operacji.
Nowa metoda polega na przesyłaniu zabezpieczonych hasłem archiwów ZIP lub RAR, które zawierają pliki LNK podszywające się pod dokumenty PDF. Wykorzystują one systemowe narzędzia, takie jak conhost.exe i cmd.exe, do uruchomienia instalatora MSI. Ten z kolei tworzy zaplanowane zadania w systemie Windows, co służy do instalacji backdoora CosmicPulse.
Ataki są obecnie prowadzone na znacznie większą skalę niż wcześniej. Grupa nie ogranicza się już tylko do precyzyjnego spear-phishingu, lecz wysyła setki wiadomości w ramach szerokich kampanii. Ofiarami padają głównie organizacje pozarządowe, think tanki oraz dziennikarze, szczególnie ci wspierający Ukrainę.
Poza RedFlick, analitycy odnotowali również wykorzystanie steganografii do ukrywania identyfikatorów oraz próby infekowania urządzeń z systemem iOS za pomocą backdoora DarkSword. Star Blizzard wykazuje dużą determinację w ewoluowaniu swoich metod, mimo wcześniejszych działań służb mających na celu zablokowanie ich infrastruktury.



