Microsoft meldt dat de met Rusland gelinkte APT Star Blizzard zijn werkwijze heeft aangepast om detectie te omzeilen. In recente aanvallen speelt de Star Blizzard RedFlick-infectieketen een centrale rol: de malwareuitvoering vraagt slechts om één interactie van de ontvanger. Dat maakt de drempel voor succes laag, zeker wanneer medewerkers onbewust ingaan op een ogenschijnlijk legitieme phishingmail.
De groep staat bekend om gerichte spearphishing richting onder meer academische instellingen, defensie, overheidsorganisaties, NGO’s en denktanks. Met RedFlick combineert Star Blizzard die focus met een nieuwe manier om een payload aan te leveren, inclusief verstopte stappen voor uitvoering en persistentie.
Wat is Star Blizzard RedFlick?
RedFlick is volgens Microsoft een nieuwe techniek voor het leveren van malware. De kern is dat het geautomatiseerde infectiepad niet direct bij het openen van de eerste bijlage volledig start. In plaats daarvan draait het om een enkele gebruikersactie: reageert de ontvanger op de initiële phishingmail, dan wordt een vervolgbod gestuurd met een extra stap die de levering van de malware in gang zet.
Concreet: wanneer de doelgroep reageert, stuurt de aanvaller een tweede bericht met een wachtwoordbeveiligd RAR- of ZIP-archief. Dat archief fungeert als de daadwerkelijke drager voor de malware-levering.
ClickFix en DarkSword: bekende bouwstenen, nieuwe route
Star Blizzard was eerder al zichtbaar met technieken zoals ClickFix en het inzetten van een iOS exploit kit die door Microsoft wordt aangeduid als DarkSword. De meldingen laten zien dat de actor niet “vastzit” aan één infectiepad: de groep past TTP’s aan zodra verdedigers effectiever worden.
Microsoft benadrukt dat er in de waarnemingen van dit jaar een verschuiving zichtbaar is. Daarbij neemt Star Blizzard niet alleen nieuwe leveringsmethodes op, maar vergroot het ook het gebruik van technieken om toegang te behouden na de initiële uitvoering.
Waarom RedFlick lastig te detecteren is
RedFlick is in de praktijk uitdagend omdat het aanvalstraject niet altijd meteen een duidelijk “alarmmoment” geeft. Veel beveiligingsmechanismen focussen op opvallende downloads, direct uitvoerbare bestanden of bekende exploit-patronen die direct bij de eerste interactie zichtbaar worden.
Door de keten te knippen in stappen—eerst een overtuigende phishingmail, daarna een vervolgbericht en pas daarna de payload—ontstaat er ruimte om detectie te omzeilen. Daarnaast zijn de gebruikte bestandsformats en vermommingen gericht op het vertragen of verwarren van analyses.
De aanval in fasen: van phishing tot achtergronduitvoering
Microsoft beschrijft meerdere varianten van hoe RedFlick-lures werden ingezet in campagnes in 2026. Tussen januari en augustus zouden er meer dan twaalf campagnes zijn geweest met een RedFlick-aanhechting. De thema’s waren daarbij vaak toegesneden op de ontvanger, zoals berichten die doen alsof ze van Oekraïense autoriteiten komen of afkomstig zijn van een bekende denktank of NGO.
Om het volume op te schalen maakte Star Blizzard volgens Microsoft gebruik van accounts op gecompromitteerde websites, waarmee per campagne tientallen tot honderden phishingmails konden worden verzonden via een mass-mailing aanpak.
Variant 1: VHDX-lure met shortcut en decoy
Vanaf januari begon Star Blizzard phishingmails te sturen met een Virtual Hard Disk (VHDX)-container als bijlage. Binnenin zat de RedFlick payload verwerkt: een shortcut-bestand (LNK) dat werd vermomd als een PDF-document.
Bij het klikken zou de gebruiker een decoy-bestand zien, terwijl er tegelijkertijd in de achtergrond een script werd uitgevoerd. Dat script haalt vervolgens een MSI-installer op en zet daarna stappen voor persistentie via geplande taken. Ten slotte wordt een downloader gestart, waardoor de CosmicPulse Python-backdoor kan worden afgeleverd.
Variant 2: geplande taken als persistentie
In april breidde Star Blizzard de aanpak uit door gebruik te maken van drie RedFlick scheduled tasks. Die taken werden vermomd als normale netwerk- en systeemprocessen, zoals een Internet Quality Test Connection, Network Configuration Manager en System Health Monitor. Het doel: op vaste momenten opnieuw uitvoeren zonder telkens opnieuw de complete infectieketen te moeten triggeren.
Door de naamgeving te laten lijken op gangbare functionaliteit wordt het voor IT-teams lastiger om op basis van casual monitoring meteen iets verdachts te zien.
Variant 3: multistage keten met PowerShell en extra MSI’s
In juli werd waargenomen dat de groep een multistage uitvoeringsketen gebruikte waarbij een LNK-bestand een PowerShell-payload aanstuurde. Die PowerShell probeert op zijn beurt een extra MSI op te halen.
Die MSI’s zouden vervolgens helpen bij het aanmaken van twee extra geplande taken. Zo ontstaat een gelaagde keten: het aanvallende bestand leidt naar scripts, scripts naar installers en installers naar persistentie—met onderweg decoys en vermommingen die de analyse bemoeilijken.
Wat betekent dit voor organisaties?
De meldingen rond Star Blizzard RedFlick geven een duidelijke les: phishing blijft de motor, maar de techniek achter het leveren en vasthouden van toegang wordt steeds flexibeler. Met name het combineren van vermomde dragers (zoals containerbestanden en decoy-PDF’s) met geplande taken betekent dat je niet alleen moet kijken naar “één klik”, maar naar het volledige gedrag erna.
Gerichte aandachtspunten voor verdediging
- Let op vervolgstappen in e-mailprocessen: niet elke besmetting start bij het openen. Reageergedrag en vervolgberichten kunnen een extra signaal zijn.
- Monitor geplande taken: controleer ongebruikelijke taaknamen, nieuwe taakdefinities en abrupte wijzigingen door niet-standaard processen.
- Analyseer containerlures: bijlagen zoals VHDX verdienen extra scrutiny, zeker als ze leiden tot LNK-activiteit en verborgen scripts.
- Beperk en log PowerShell-activiteit: PowerShell die MSI’s ophaalt of geplandetakenconfiguraties schrijft, is doorgaans verdacht.
Vergelijkbare patronen: ClickFix en AI-achtige omwegen
Hoewel Microsoft in deze context vooral RedFlick uitlicht, past Star Blizzard volgens het bredere beeld nog steeds binnen een patroon van misleiding en iteratieve verbetering. Eerder zagen we ook dat ClickFix-achtige benaderingen worden gecombineerd met extra camouflage.
Als je meer wilt lezen over hoe misleiding in phishing-campagnes kan worden versterkt met moderne AI-tools, dan is dit artikel relevant: AI-aanvallers misbruiken Custom GPTs via ClickFix.
Ook omdat geplande taken en verborgen scripts in veel incidenten terugkomen, helpt het om je detections te verbreden voorbij alleen “malware binaries”. Het gaat immers om de acties erna: persistence, downloads en uitvoering op de achtergrond.
Conclusie
Star Blizzard RedFlick laat zien hoe een APT de balans zoekt tussen eenvoud en onzichtbaarheid. Door een infectieketen op te knippen in phishing-stappen, met een vervolgbericht en een single-interaction trigger, wordt de kans op detectie kleiner. Vervolgens gebruikt de groep vermomde bestandsdragers, decoys en geplande taken om zowel de uitvoering als de persistentie te ondersteunen.
Voor organisaties betekent dit dat je defensie niet mag stoppen bij e-mail alleen. Het is minstens zo belangrijk om gedrag na de eerste interactie—zoals PowerShell die installers ophaalt en nieuwe scheduled tasks—net zo zorgvuldig te bewaken. Daarmee maak je de RedFlick-keten kwetsbaarder, ook wanneer de gebruikte vermommingen veranderen.
