Star Blizzard estrena RedFlick, una nueva técnica para distribuir malware

Microsoft documenta cómo el grupo estatal ruso usa discos virtuales VHDX y tareas programadas disfrazadas para instalar la puerta trasera CosmicPulse en más de 100 organizaciones vinculadas al apoyo a Ucrania.

Investigadores de seguridad de Microsoft documentaron RedFlick, un nuevo método de distribución de malware empleado por Star Blizzard, grupo de ciberespionaje patrocinado por el Estado ruso. La técnica automatiza la cadena de infección, exige una interacción mínima de la víctima y termina con la instalación de una puerta trasera denominada CosmicPulse.

La cadena de ataque

El ataque comienza con correos de phishing que conducen a archivos comprimidos protegidos con contraseña. Dentro hay un disco virtual en formato VHDX que contiene un acceso directo LNK disfrazado de documento. Al abrirlo se ejecutan comandos ocultos que descargan un instalador MSI. Ese instalador crea tres tareas programadas cuyos nombres imitan componentes legítimos de mantenimiento del sistema:

Internet Quality Test Connection, que envía información del sistema y ejecuta una biblioteca DLL remota; Network Configuration Manager, que habilita el acceso mediante WebDAV; y System Health Monitor, que ejecuta las cargas de las etapas siguientes.

A través de esas tareas se instalan los descargadores BAITSWITCH y NOROBOT, que a su vez entregan la carga cifrada de CosmicPulse mediante programas de arranque escritos en Python.

Los objetivos

Según Microsoft, las campañas apuntan a personas e instituciones ucranianas, organizaciones no gubernamentales internacionales, centros de pensamiento, gobiernos y entidades financieras que apoyan a Ucrania. Los investigadores contabilizan más de 13 campañas que afectaron a más de 100 organizaciones en Estados Unidos y Reino Unido.

Por qué funciona

El uso de un archivo comprimido con contraseña impide que muchos filtros de correo inspeccionen su contenido. El disco virtual, al montarse, presenta los archivos como si fueran una unidad más del equipo, y el acceso directo aprovecha la confianza del usuario en un documento aparente. Las tareas programadas con nombres técnicos verosímiles pasan inadvertidas en una revisión superficial y aseguran la persistencia.

Defensas

Entre los controles con mejor relación costo beneficio están bloquear el montaje automático de archivos VHD y VHDX en equipos de usuarios, alertar sobre la creación de tareas programadas nuevas fuera de los procesos de administración, restringir la ejecución de instaladores MSI desde ubicaciones temporales y entrenar al personal para desconfiar de archivos comprimidos con contraseña recibidos sin contexto previo.

Lectura regional

Aunque las campañas descritas se concentran en Estados Unidos y Reino Unido, las técnicas de grupos estatales suelen ser adoptadas después por actores criminales con objetivos más amplios. Organizaciones de República Dominicana y América Latina que trabajan con cooperación internacional, organismos multilaterales o temas de política exterior forman parte del perfil de interés de este tipo de espionaje y deberían revisar estas defensas.

Fuente: BleepingComputer, «Russian state hackers use new RedFlick technique to push malware», 30 de septiembre de 2026.