RedFlick、スケジュールタスクとパスワード付きアーカイブでバックドア「CosmicPulse」を展開

ロシア政府と関係する脅威アクター「Star Blizzard」が、2026年にサイバースパイ活動を拡大させています。Microsoftが「RedFlick」として追跡しているフィッシングとマルウェア配布の手法を用いたものです。

Microsoft Threat Intelligenceによると、このグループは米国CISAがロシア連邦保安庁(FSB)第18センターの関与を指摘している組織で、2026年1月から8月までに少なくとも13件のフィッシングキャンペーンを実施しました。

クロスサイトスクリプティング対策

被害を受けた組織は100を超え、主に米国と英国に集中しています。標的には、ウクライナの機関、政府、NGO、シンクタンク、研究機関、外交官、メディア組織のほか、ウクライナ支援に関わる金融機関が含まれます。

Star Blizzardはこれまで、政治家や学者、外交関係者になりすます、ごく限られた相手へのスピアフィッシングキャンペーンを主な手口としてきました。

しかし2026年に入ると、最初の接触の範囲を広げました。1回のキャンペーンで数十通から数百通のメールを送り、マルウェアを送り込む前に、やり取りに応じる受信者を見極めています。

誘い文句として多く使われたのは、非公開の政策協議、国際会議、金融関連イベント、ウクライナ関連フォーラムへの招待を装うものです。

フィッシングメールが、標的にとって身近な組織内の連絡先や信頼できる団体から届いたように見えるケースもありました。

運用面での大きな変化は、侵害したウェブサイト上で作成したメールアカウントを使い始めたことです。cPanelやWordPressで運用されているサイトも含まれます。

Microsoftは、Star Blizzardがこれらのサイトを侵害して送信元アカウントを作成・運用していたと、確度が高いと評価しています。これにより、無料メールサービスだけに頼らずに済み、フィッシングメールの信憑性も高まります。

RedFlickの攻撃チェーンは、受信者が添付ファイルのないフィッシングメールに返信した後に始まります。

するとStar Blizzardは、パスワード付きのZIPまたはRARアーカイブを添付したフォローアップメールを送ります。パスワードは、メールに埋め込んだ画像で伝えます。

この手法では、暗号化されたアーカイブの中身をエンドポイントに届く前にセキュリティ製品がスキャンできない場合があり、メールの自動検査が難しくなります。

RedFlickバックドア

フォローアップメールは、正当に見えるメールのやり取りの中で届きます。そのため、受信者は添付ファイルを予期していた文書だと受け取りやすくなります。

Field Effectの研究者らが確認したところ、RedFlickはパスワード付きアーカイブ、スケジュールタスク、WebDAV、偽装したWindowsコンポーネントを使い、標的のシステムにバックドア「CosmicPulse」をインストールします。

2026年前半のキャンペーンでは、VHDX仮想ディスクイメージを含むZIPアーカイブが使われました。VHDXファイルには、PDF文書に偽装した悪意あるWindowsショートカット(LNK)、隠しBATスクリプト、おとりのPDFが入っていました。

被害者がショートカットを起動すると、スクリプトがおとりのPDFを開きます。その裏で、正規のWindowsバイナリとSSH機能を悪用し、リモートのMSIインストーラーをダウンロードして実行します。

4月以降、RedFlickのインストーラーは、単一のスケジュールタスクを作成するだけの段階を超えました。

Microsoftは、MSIインストーラーが3つのスケジュールタスクを作成することを確認しています。名称は、無害なWindowsコンポーネントやネットワーク管理コンポーネントを装った「Internet Quality Test Connection」「Network Configuration Manager」「System Health Monitor」です。

1つ目のタスクは、コンピューター名やネットワーク名、ユーザー名などの基本的なホスト情報を、C2(コマンド&コントロール)インフラに送信します。また、Control_RunDLLとShell32.dllを通じて、攻撃者が管理するDLLをリモートから呼び出すこともできます。

インシデント対応計画

2つ目のタスクは、WebDAVパスにアクセスするために必要なWebClient機能を有効にします。これにより、Windowsはネットワーク共有と同じ感覚で、HTTPまたはHTTPS経由のリモートリソースを取得できるようになります。

3つ目のタスクは、control.exeを使ってリモートのコントロールパネルアプレット(CPLファイル)を取得・実行します。このコンポーネントはCosmicPulseのダウンローダーとして機能します。Python環境をインストールし、最終ペイロードを復号して、CosmicPulseバックドアを起動します。

このマルウェアは「YESROBOT」の名でも知られ、ダウンローダーは「NOROBOT」や「BAITSWITCH」と呼ばれています。

7月には、Star BlizzardがRedFlickの別の亜種を導入しました。ZIPファイルの中に、パスワード付きRARアーカイブを入れ子にしたものです。

このアーカイブからはLNKファイルが現れ、conhost.exeとcurlを使って、攻撃者が管理するインフラからPDFをダウンロードします。

このPDFは、単なるおとりではありません。Base64でエンコードされたデータを隠し持っています。PowerShellコマンドがダウンロードしたファイルから「cAB」というマーカーを探し、208バイトのエンコード済みデータを抽出します。それをデコードして実行し、別のMSIインストーラーをダウンロードします。

インストーラーはその後、追加のスケジュールタスクを作成し、CPLベースのCosmicPulseダウンローダーを展開しようとします。

防御側は、添付ファイルのないメールのやり取りの後に届くパスワード付きアーカイブを調査すべきです。特に、パスワードが画像に埋め込まれている場合や、送信者が「先ほど添付し忘れた」と主張している場合は注意が必要です。

メール層の対策では暗号化されたアーカイブを十分に可視化できない可能性があるため、エンドポイントのテレメトリーが重要になります。

ハンティングで有力な手がかりとなるのは、VHDXのマウント、PDFに偽装したLNKファイル、curlを起動するconhost.exe、不審なmsiexec.exeの挙動、PDFからコンテンツを抽出するPowerShell、PermitLocalCommand付きで実行されるssh.exe、WebDAVの通信などです。RedFlickに関連する3つのスケジュールタスク名が作成されていないかも確認してください。

Microsoftはこのほか、フィッシング耐性のある認証、条件付きアクセス、Safe Links、Safe Attachments、ブロックモードでのEDR(エンドポイントの検知と対応)、難読化されたスクリプトの実行を防ぐ制御を推奨しています。

SOCのアラート調査を1件あたり21分短縮。即座に得られるIOCコンテキストで、迅速な対応を支援します。 TI Lookupを自社のSOCに導入する

翻訳元: https://gbhackers.com/redflick-backdoor/

本記事は gbhackers.com の記事を翻訳・要約したものです。