Eine von Russland unterstützte Hackergruppe macht eine gewöhnliche Windows-Funktion zum Bestandteil eines optimierten Malware-Angriffs.
Microsoft zufolge setzt Star Blizzard eine neue Methode zur Verbreitung von Malware namens RedFlick ein, die geplante Windows-Aufgaben nutzt, um die CosmicPulse-Backdoor bereitzustellen. Die Aktivitäten haben mehr als 100 Organisationen betroffen, vor allem in den USA und im Vereinigten Königreich, während ukrainische Einzelpersonen und Institutionen sowie internationale NGOs, Thinktanks, Regierungen und Finanzinstitute ins Visier genommen wurden, die die Ukraine politisch oder finanziell unterstützt haben.
Dieser Wandel ist bedeutsam, weil Star Blizzard den Arbeitsaufwand für die Opfer reduziert und gleichzeitig scheinbar legitime Windows-Aufgaben zur Persistenz nutzt, wodurch sich verdächtige Aktivitäten möglicherweise schwerer vom normalen Systembetrieb unterscheiden lassen.
- RedFlick nutzt geplante Windows-Aufgaben zur Persistenz
- Star Blizzard reduziert den Angriff auf eine einzige Benutzerinteraktion
- Angriffskette nutzt LNK-Dateien, PDFs, PowerShell und MSI-Installationsprogramme
- So können Organisationen RedFlick-Angriffe erkennen und blockieren
- Warum RedFlick für Windows-Verteidiger wichtig ist
RedFlick nutzt geplante Windows-Aufgaben zur Persistenz
Laut Microsoft Threat Intelligenceändert Star Blizzard seine Angriffsmethoden im Verlauf des Jahres 2026 im Rahmen einer laufenden Cyberespionage-Operation.
Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) ordnet Star Blizzard dem Zentrum 18 des russischen Inlandsgeheimdienstes FSB unter. Die Gruppe hat sich in der Vergangenheit stark auf gezielte Social-Engineering-Angriffe und den Diebstahl von Zugangsdaten verlassen.
RedFlick stellt eine Änderung bei der Malware-Verbreitung der Gruppe dar.
Microsoft beobachtete, dass Star Blizzard seine Persistenztaktiken im April änderte und RedFlick-Aufgaben einbezog. In einer Variante des Angriffs erstellt ein bösartiges MSI-Installationsprogramm drei geplante Aufgaben, die legitimen Windows-Netzwerk- oder Systemkomponenten ähneln sollen:
- Internet-Qualitätstestverbindung
- Manager für Netzwerkkonfiguration
- Systemzustandsüberwachung
Jede Aufgabe erfüllt eine andere Funktion in der Infektionskette. Microsoft zufolge beobachtete das Unternehmen in mindestens einem Vorfall, dass entweder die erste oder die dritte Aufgabe CosmicPulse bereitstellte.
Der Ansatz nutzt eine legitime Windows-Funktion, die üblicherweise dazu dient, Programme oder Skripte zu festgelegten Zeiten oder als Reaktion auf bestimmte Ereignisse automatisch auszuführen. Angreifer können geplante Aufgaben auf ähnliche Weise missbrauchen, um Schadcode auszuführen und den Zugriff aufrechtzuerhalten.
Die Technik fügt sich in ein größeres Muster ein, bei dem Angreifer bösartige Aktivitäten in vertrauenswürdigen Windows-Funktionen verstecken. Anfang dieses Jahres berichtete eSecurity Planet über eine ClickFix-Kampagne, die PowerShell missbrauchte und nach der Täuschung von Nutzern durch gefälschte CAPTCHA-Seiten StealC-Malware installierte.
Star Blizzard reduziert den Angriff auf eine einzige Benutzerinteraktion
Microsoft zufolge stellt RedFlick eine Abkehr von den früheren, auf ClickFix basierenden Infektionsketten von Star Blizzard dar, bei denen die Opfer mehrere Aktionen ausführen mussten, bevor CosmicPulse installiert werden konnte.
Bei RedFlick kann der Infektionsablauf lediglich eine Benutzerinteraktion erfordern.
Die Gruppe hat sich außerdem von ausschließlich gezielten Spear-Phishing-Operationen auf Kampagnen größeren Umfangs ausgeweitet. Microsoft identifizierte seit Januar 2026 mindestens 13 verschiedene groß angelegte Phishing-Kampagnen. Zunächst konzentrierten sie sich auf die Ukraine, bevor sie international ausgeweitet wurden.
Zu den Phishing-Ködern gehörten gefälschte Konferenzeinladungen, Zahlungsmitteilungen, Warnungen vor Steuerprüfungen und andere Dokumente, die Empfänger dazu bringen sollten, mit den Angreifern zu interagieren.
In vielen Fällen kontaktieren die Angreifer ein Ziel zunächst ohne Anhang. Antwortet der Empfänger, folgt typischerweise eine E-Mail mit einem passwortgeschützten RAR- oder ZIP-Archiv.
Star Blizzard hat außerdem damit begonnen, E-Mail-Konten auf kompromittierten legitimen Websites einzurichten, statt sich ausschließlich auf kostenlose E-Mail-Anbieter zu verlassen. Microsoft schätzt mit hoher Zuversicht ein, dass die Gruppe auf Plattformen wie WordPress und cPanel gehostete Websites kompromittiert hat, um diese Operationen zu unterstützen.
Diese Entwicklung ist bedeutsam, weil Verteidiger zunehmend berücksichtigen müssen, dass Angreifer Infrastrukturen und Arbeitsabläufe missbrauchen, denen Nutzer bereits vertrauen. Ähnliche Probleme sind in Microsoft-Umgebungen aufgetreten, darunter kürzlich Phishing-Angriffe mit Passkey-Thematik gegen Microsoft 365 und Kampagnen, die legitime Authentifizierungsprozesse missbrauchen.
Angriffskette nutzt LNK-Dateien, PDFs, PowerShell und MSI-Installationsprogramme
RedFlick ist nicht statisch geblieben:
- Microsoft dokumentierte zwischen Januar und August 2026 mehrere Varianten der Malware-Verbreitungskette von Star Blizzard.
- Im Januar verbreiteten die Angreifer eine bösartige VHDX-Datei in einem passwortgeschützten ZIP-Archiv. Die virtuelle Festplatte enthielt eine als PDF getarnte LNK-Datei sowie ein verstecktes Verzeichnis mit einem BAT-Skript und einer legitimen Lockvogel-PDF.
- Bis April hatte Star Blizzard den Einsatz geplanter Aufgaben ausgeweitet: Ein bösartiges MSI-Installationsprogramm erstellte drei Aufgaben für die Persistenz und andere Funktionen.
- Im Juli beobachtete Microsoft dann eine weitere Variante, bei der bösartige Daten in einer PDF verborgen waren.
Die neuere Angriffskette kann Folgendes umfassen:
- Eine Phishing-E-Mail, die ein passwortgeschütztes Archiv übermittelt.
- Eine beim Öffnen des Archivs angezeigte LNK-Datei.
- conhost.exe und curl laden eine PDF-Datei von einer von den Angreifern kontrollierten Infrastruktur herunter.
- PowerShell extrahiert Base64-kodierte Daten, die in der PDF verborgen sind.
- Ein weiterer Befehl versucht, ein bösartiges MSI-Paket herunterzuladen und zu installieren.
- Das Installationsprogramm versucht, zusätzliche geplante Aufgaben zu erstellen.
- Eine geplante Aufgabe versucht, ein bösartiges Systemsteuerungs-Applet herunterzuladen und auszuführen.
Die Kombination aus legitimen Windows-Dienstprogrammen, getarnten Dateien, kodierten Payloads und geplanten Aufgaben gibt Verteidigern mehrere Aktivitätsebenen zur Untersuchung statt nur einer einzigen bösartigen ausführbaren Datei.
Angreifer kombinieren zunehmend Schwachstellen in Windows sowie in Browsern oder Anwendungen mit Tools für die Zeit nach der Kompromittierung. Eine separate, kürzlich von eSecurity Planet behandelte Spionagekampagne zeigte vier Spionagegruppen, die BlueMoon nutzten um Chrome- und Windows-Schwachstellen zu verketten, bevor sie Malware bereitstellten.
So können Organisationen RedFlick-Angriffe erkennen und blockieren
Organisationen, die mit der Ukraine-Politik oder deren Unterstützung verbunden sind, tragen das am deutlichsten dokumentierte Risiko dieser Kampagne. Microsoft zufolge sind vor allem Regierungen, NGOs oder Thinktanks im Umfeld der Ukraine-Politik oder deren Unterstützung gefährdet.
Verteidiger sollten insbesondere auf das von Microsoft dokumentierte Phishing-Verhalten und die Aktivitäten an den Endpunkten achten.
Microsoft empfiehlt Organisationen:
- Phishing-resistente Authentifizierungsmethoden zu verwenden.
- Richtlinien für bedingten Zugriff anzuwenden, um verdächtigen Kontozugriff einzuschränken.
- Erweiterte Anti-Phishing-Schutzmaßnahmen zu verwenden, die eingehende E-Mails und besuchte Websites prüfen.
- Safe Links und Safe Attachments zu aktivieren, sofern verfügbar.
- Tools zur Erkennung und Reaktion an Endpunkten im Blockierungsmodus auszuführen.
- Den Echtzeit-Endpunktschutz aktiviert zu lassen.
- Auf verdächtige oder anomale Anmeldeaktivitäten zu achten.
- Netzwerkschutzfunktionen zu aktivieren, die den Zugriff auf bösartige Domains blockieren.
- Verdächtige Ausführungen von LNK-Dateien, unerwartete MSI-Aktivitäten und ungewöhnliche Skriptaktivitäten zu untersuchen.
- Unbekannte geplante Aufgaben zu prüfen, insbesondere solche, die sich als routinemäßige Netzwerk- oder Systemverwaltungskomponenten ausgeben.
Microsoft Defender umfasst Erkennungen für RedFlick und CosmicPulse, darunter Trojan/RedFlick, Backdoor/CosmicPulse und Backdoor/CosmicPulse.
Sicherheitsteams sollten außerdem nicht davon ausgehen, dass vertraute Windows-Prozesse grundsätzlich sicher sind. Die RedFlick-Kampagne zeigt, wie Angreifer bösartige Ausführungen durch integrierte Tools und normal wirkende Systemkomponenten hindurchführen können, statt sich auf eine offensichtlich verdächtige ausführbare Datei zu verlassen.
Warum RedFlick für Windows-Verteidiger wichtig ist
Die wichtigste Lehre aus RedFlick ist nicht einfach, dass Angreifer bösartige geplante Aufgaben erstellen können. Diese Technik ist seit Langem etabliert. Das größere Problem besteht darin, wie Star Blizzard vertrauenswürdige Windows-Komponenten, kompromittierte legitime Infrastruktur, überzeugende Phishing-Köder und weniger erforderliche Benutzeraktionen zu einer optimierten Infektionskette kombiniert.
Für Sicherheitsteams verlagert sich dadurch ein Teil der Abwehrarbeit vom Erkennen einer eindeutig bösartigen Datei hin zur Identifizierung unerwarteten Verhaltens legitimer Windows-Tools. Die gemeinsame Überwachung der Erstellung geplanter Aufgaben, von PowerShell-Aktivitäten, der Ausführung von LNK-Dateien, MSI-Installationen und ausgehender Verbindungen kann mehr Kontext liefern, als jedes einzelne Ereignis isoliert zu betrachten.
Organisationen aus der dokumentierten Zielgruppe von Star Blizzard sollten diesem Verhalten besondere Aufmerksamkeit schenken. Die umfassendere Lehre für die Abwehr gilt jedoch weit über diese Kampagne hinaus: Wenn Angreifer sich zunehmend in legitimen Windows-Funktionen verstecken, wird es ebenso wichtig, zu verstehen, was auf einem Endpunkt normal ist, wie bekannte Malware zu erkennen.
Auch lesenswert: CLOSEDQUORUM-Malware lässt KI-Modelle über den Diebstahl von Zugangsdaten abstimmen – was Verteidiger erkennen können für eine weitere aktuelle Windows-Malware-Kampagne mit Schwerpunkt auf Persistenz, Zugangsdiebstahl und Aktivitäten nach der Kompromittierung.





