📌 Contexte : Le 29 septembre 2026, Microsoft Threat Intelligence publie une analyse technique détaillée de l’évolution des tactiques de Star Blizzard, acteur étatique russe affilié au FSB Centre 18, depuis janvier 2026.

🎯 Ciblage : Les campagnes RedFlick ont visé plus de 100 organisations principalement aux États-Unis et au Royaume-Uni, incluant des individus et institutions ukrainiens, des ONG internationales, des think tanks, des gouvernements, des institutions financières et des organisations diplomatiques soutenant l’Ukraine.

🔄 Évolution des TTPs : Star Blizzard a opéré trois changements majeurs :

  • Passage du spear-phishing ciblé à des campagnes de phishing à grande échelle (dizaines à centaines d’emails par campagne)
  • Utilisation de comptes créés sur des sites web compromis (CPanel, WordPress) pour envoyer les emails de phishing
  • Adoption de la technique RedFlick pour le déploiement de malware via des tâches planifiées

📧 Chaîne d’infection RedFlick : L’acteur envoie un email initial sans pièce jointe, puis un email de suivi contenant une archive RAR ou ZIP protégée par mot de passe. Le mot de passe est fourni sous forme d’image dans l’email. Les archives contiennent des fichiers initiant le flux d’infection RedFlick.

⚙️ Techniques de livraison observées :

  • Janvier 2026 : Fichier VHDX malveillant contenant un LNK déguisé en PDF, un script BAT et un PDF leurre. Le BAT invoque SSH.exe avec PermitLocalCommand pour télécharger un installeur MSI distant.
  • Avril 2026 : L’installeur MSI crée trois tâches planifiées masquées en composants réseau légitimes (Internet Quality Test Connection, Network Configuration Manager, System Health Monitor) utilisant WebDAV pour l’exécution distante.
  • Juillet 2026 : Archive RAR dans ZIP → LNK → curl télécharge un PDF contenant une charge utile Base64 encodée (magic header cAB) → PowerShell → MSI → tâches planifiées.

🦠 Malware CosmicPulse : Le downloader CosmicPulse (aussi connu sous NOROBOT ou BAITSWITCH) est compilé en DLL de panneau de contrôle (CPL) et exécuté via control.exe. Il télécharge deux archives ZIP : l’une contenant Python 3.8 et un bootstrapper, l’autre le payload CosmicPulse (YESROBOT). La clé AES est stockée dans la clé de registre HKEY_CURRENT_USER\Software\Classes\.mollis.

📱 Capacités additionnelles : En mars 2026, ProofPoint a signalé le déploiement du backdoor DarkSword sur des appareils Apple iOS vulnérables. En août 2026, une campagne a utilisé la stéganographie pour dissimuler des identifiants.

📅 Chronologie des campagnes : Au moins 13 campagnes distinctes entre janvier et août 2026, avec des leurres thématiques allant des notifications fiscales ukrainiennes aux invitations à des conférences de think tanks (IISS, Atlantic Council, Chatham House, USUBC).

📊 Type d’article : Publication de recherche technique par Microsoft Threat Intelligence, visant à documenter les TTPs actualisés de Star Blizzard, fournir des IOCs, des règles de détection et des requêtes de chasse pour les défenseurs.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1027.003 — Obfuscated Files or Information: Steganography (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1218.002 — System Binary Proxy Execution: Control Panel (Defense Evasion)
  • T1021.002 — Remote Services: SMB/Windows Admin Shares (Lateral Movement)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1552.002 — Unsecured Credentials: Credentials in Registry (Credential Access)
  • T1566.003 — Phishing: Spearphishing via Service (Initial Access)
  • T1608.001 — Stage Capabilities: Upload Malware (Resource Development)
  • T1584.001 — Compromise Infrastructure: Domains (Resource Development)
  • T1584.004 — Compromise Infrastructure: Server (Resource Development)
  • T1560.001 — Archive Collected Data: Archive via Utility (Collection)
  • T1112 — Modify Registry (Defense Evasion)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • CosmicPulse (backdoor)
  • NOROBOT (loader)
  • BAITSWITCH (loader)
  • YESROBOT (backdoor)
  • DarkSword (backdoor)
  • COLDCOPY (other)
  • RedFlick (other)

🟢 Indice de vérification factuelle : 95/100 (haute)

  • ✅ microsoft.com — source reconnue (liste interne) (20pts)
  • ✅ 39156 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 33 IOCs dont des hashes (15pts)
  • ✅ 7/9 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 20 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Star Blizzard (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 103.245.231.248 (ip) → VT (11/91 détections)
  • 2.57.241.246 (ip) → VT (4/91 détections)
  • 89.125.209.168 (ip) → VT (5/91 détections)
  • 1f2096ff906915fb… (sha256) → VT (4/76 détections)
  • etia.ca (domain) → VT (14/91 détections)

🔗 Source originale : https://www.microsoft.com/en-us/security/blog/2026/09/29/star-blizzard-refines-phishing-and-malware-delivery-with-the-redflick-technique/