Rusya'nın devlet destekli siber saldırı grubu Star Blizzard, yeni bir malware yükleme tekniği olan "RedFlick"i kullanarak, kendi imzası olan CosmicPulse arka kapısını dağıtıyor. Bu teknik, siber güvenlik alanında yeni bir yaklaşım olmasa da, tehdit aktörünün saldırılarını otomatikleştirerek kurban etkileşimini azaltmasına olanak tanıyor.
RedFlick Tekniği ve Saldırı Süreci
Microsoft araştırmacıları, Star Blizzard'ın 2026 yılında phishing operasyonlarını genişlettiğini ve malware dağıtımını daha verimli hale getirdiğini belirtiyor. Star Blizzard, 2017 yılından bu yana aktif olarak yeni payload dağıtım yollarını araştırıyor ve ClickFix veya WhatsApp gibi yöntemlerle sürekli olarak yeni malware aileleri geliştiriyor.
RedFlick saldırıları, genellikle bir davet e-postası ile başlıyor ve ardından şifre korumalı bir ZIP veya RAR arşivi içeren ikinci bir mesaj gönderiliyor. Bu arşiv, bir PDF olarak gizlenmiş LNK dosyasının bulunduğu bir VHDX sanal diski içeriyor. Dosya açıldığında, gizli bir pencerede bir komut çalıştırılıyor ve kurbanın ekranında sahte bir PDF görüntüleniyor.
Saldırının Bileşenleri ve Görevleri
Çalıştırılan komutlar, üç adet zamanlanmış görev oluşturan bir MSI yükleyicisi indirip çalıştırıyor. Bu görevler şunları içeriyor:
- Internet Quality Test Connection: Bilgisayar/ağ adı ve kullanıcı adını saldırganlara gönderiyor ve uzaktan bir DLL çalıştırabiliyor.
- Network Configuration Manager: Windows’un WebDAV işlevselliğini hazırlayarak uzaktan web kaynaklarına dosya tarzı yollarla erişim sağlıyor.
- System Health Monitor: control.exe kullanarak uzaktan barındırılan bir sonraki aşama yükünü çalıştırıyor.
Yeni yöntem, farklı rollere sahip birden fazla zamanlanmış görev kullandığı için saldırganın çeşitli aşamalarda tespit edilmesini zorlaştırıyor. Bir sonraki aşama yükü, CosmicPulse arka kapısını indirmek ve çalıştırmak için kullanılan NOROBOT ve BAITSWITCH olarak bilinen bir indirici. BAITSWITCH, Python 3.8 64-bit paketini içeren iki ZIP arşivini indiriyor.
Hedefler ve Etkileri
Microsoft, bu yılın başından itibaren en az 13 farklı büyük ölçekli phishing kampanyasının 100'den fazla kurumu etkilediğini gözlemledi. RedFlick kampanyaları, Ukrayna'ya siyasi veya mali destek veren bireyler, uluslararası STK'lar, düşünce kuruluşları, hükümetler ve finansal kurumları hedef alıyor. Star Blizzard, taktiklerini değiştirmesine rağmen, güvenilir kişiler veya kuruluşlar taklidi yaparak kullanıcıları hedef almaya devam ediyor.
Microsoft, şirketlerin phishing'e karşı dayanıklı kimlik doğrulama, Koşullu Erişim politikaları, e-posta koruması kullanmalarını ve şüpheli mesajları belirlenmiş iletişim bilgileri aracılığıyla bağımsız olarak doğrulamalarını öneriyor. Ayrıca, kötü amaçlı öğeleri engellemek için uç nokta algılama ve yanıt (EDR) çözümlerinin blok modunda kullanılması, enfeksiyonları önlemeye yardımcı olmalı.
Sonuç
RedFlick tekniği, Star Blizzard'ın siber saldırılarını daha otomatik hale getirerek kurbanların etkileşimini en aza indiriyor. Bu durum, siber güvenlik alanında daha fazla önlem alınması gerektiğini gösteriyor. Şirketlerin, yeni tehditlere karşı hazırlıklı olabilmesi için güvenlik stratejilerini gözden geçirmeleri önem taşıyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.