Un groupe de hackers soutenu par l’État russe transforme une fonctionnalité ordinaire de Windows en composant d’une attaque malveillante plus rationalisée.
Microsoft indique que Star Blizzard a adopté une nouvelle technique de diffusion de logiciels malveillants appelée RedFlick, qui utilise les tâches planifiées de Windows pour contribuer au déploiement de la porte dérobée CosmicPulse. Cette activité a touché plus de 100 organisations, principalement aux États-Unis et au Royaume-Uni, tout en ciblant des particuliers et des institutions ukrainiens, ainsi que des ONG internationales, des groupes de réflexion, des gouvernements et des institutions financières ayant soutenu l’Ukraine sur le plan politique ou financier.
Cette évolution est importante, car Star Blizzard a réduit le travail demandé aux victimes tout en utilisant des tâches Windows apparemment légitimes pour assurer la persistance, ce qui pourrait rendre les activités suspectes plus difficiles à distinguer des opérations normales du système.
- RedFlick utilise les tâches planifiées de Windows pour assurer la persistance
- Star Blizzard réduit l’attaque à une seule interaction avec l’utilisateur
- La chaîne d’attaque utilise des fichiers LNK, des PDF, PowerShell et des programmes d’installation MSI
- Comment les organisations peuvent détecter et bloquer les attaques RedFlick
- Pourquoi RedFlick est important pour les défenseurs de Windows
RedFlick utilise les tâches planifiées de Windows pour assurer la persistance
Selon Microsoft Threat Intelligence, Star Blizzard modifie ses méthodes d’attaque tout au long de 2026 dans le cadre d’une opération de cyberespionnage en cours.
La U.S. Cybersecurity and Infrastructure Security Agency (CISA) considère que Star Blizzard est subordonné au Centre 18 du Service fédéral de sécurité russe, ou FSB. Le groupe s’est historiquement appuyé en grande partie sur l’ingénierie sociale ciblée et le vol d’identifiants.
RedFlick marque un changement dans la manière dont le groupe diffuse ses logiciels malveillants.
Microsoft a observé que Star Blizzard modifiait ses tactiques de persistance en avril afin d’inclure les tâches planifiées de RedFlick. Dans une version de l’attaque, un programme d’installation MSI malveillant crée trois tâches planifiées conçues pour ressembler à des composants réseau ou système légitimes de Windows :
- Test de qualité de la connexion Internet
- Gestionnaire de configuration réseau
- Moniteur d’intégrité du système
Chaque tâche remplit une fonction différente dans la chaîne d’infection. Microsoft a indiqué avoir observé la première ou la troisième tâche déployer CosmicPulse dans au moins un incident.
Cette approche exploite une fonctionnalité légitime de Windows, couramment utilisée pour exécuter automatiquement des programmes ou des scripts à des heures prédéfinies ou en réponse à des événements spécifiques. Les attaquants peuvent de la même manière détourner les tâches planifiées pour exécuter du code malveillant et conserver leur accès.
Cette technique s’inscrit dans une tendance plus large : les attaquants dissimulent leurs activités malveillantes au sein de fonctionnalités Windows de confiance. Plus tôt cette année, eSecurity Planet a rapporté une campagne ClickFix exploitant PowerShellpour installer le logiciel malveillant StealC après avoir trompé les utilisateurs avec de fausses pages CAPTCHA.
Star Blizzard réduit l’attaque à une seule interaction avec l’utilisateur
Microsoft indique que RedFlick rompt avec les chaînes d’infection précédentes de Star Blizzard fondées sur ClickFix, qui exigeaient des victimes qu’elles effectuent plusieurs actions avant que CosmicPulse puisse être installé.
Avec RedFlick, le processus d’infection peut ne nécessiter qu’une seule interaction de l’utilisateur.
Le groupe est également passé d’opérations d’hameçonnage ciblé exclusivement à plus grande échelle à la conduite de campagnes de grande ampleur. Microsoft a identifié au moins 13 campagnes d’hameçonnage distinctes et de grande ampleur depuis janvier 2026 ; le ciblage, initialement concentré sur l’Ukraine, s’est ensuite étendu à l’international.
Les leurres d’hameçonnage comprenaient de fausses invitations à des conférences, des avis de paiement, des avertissements d’audit fiscal et d’autres documents conçus pour convaincre les destinataires d’interagir avec les attaquants.
Dans de nombreux cas, les attaquants prennent d’abord contact avec une cible sans pièce jointe. Si le destinataire répond, un e-mail de suivi arrive généralement avec une archive RAR ou ZIP protégée par mot de passe.
Star Blizzard a également commencé à créer des comptes e-mail sur des sites légitimes compromis, plutôt que de s’appuyer exclusivement sur des fournisseurs de messagerie gratuits. Microsoft estime avec un degré de confiance élevé que le groupe a compromis des sites hébergés sur des plateformes telles que WordPress et cPanel pour soutenir ces opérations.
Cette évolution est importante, car les défenseurs doivent de plus en plus tenir compte d’attaquants qui détournent des infrastructures et des flux de travail auxquels les utilisateurs font déjà confiance. Des problèmes similaires sont apparus dans les environnements Microsoft, notamment avec de récentes attaques d’hameçonnage sur le thème des clés d’accès ciblant Microsoft 365 et des campagnes détournant des processus d’authentification légitimes.
La chaîne d’attaque utilise des fichiers LNK, des PDF, PowerShell et des programmes d’installation MSI
RedFlick n’est pas resté statique :
- Microsoft a documenté plusieurs versions de la chaîne de diffusion des logiciels malveillants de Star Blizzard entre janvier et août 2026.
- En janvier, les attaquants ont diffusé un fichier VHDX malveillant dans une archive ZIP protégée par mot de passe. Le disque virtuel contenait un fichier LNK déguisé en PDF, ainsi qu’un répertoire caché contenant un script BAT et un PDF leurre légitime.
- En avril, Star Blizzard avait étendu son utilisation des tâches planifiées : un programme d’installation MSI malveillant créait trois tâches pour assurer la persistance et d’autres fonctions.
- Puis, en juillet, Microsoft a observé une autre variante qui dissimulait des données malveillantes dans un PDF.
La nouvelle chaîne d’attaque peut comprendre :
- Un e-mail d’hameçonnage diffusant une archive protégée par mot de passe.
- Un fichier LNK révélé à l’ouverture de l’archive.
- conhost.exe et curl téléchargeant un PDF depuis une infrastructure contrôlée par les attaquants.
- PowerShell extrayant des données encodées en Base64 et dissimulées dans le PDF.
- Une autre commande tentant de télécharger et d’installer un package MSI malveillant.
- Le programme d’installation tentant de créer des tâches planifiées supplémentaires.
- Une tâche planifiée tentant de télécharger et d’exécuter une applet malveillante du Panneau de configuration.
La combinaison d’utilitaires Windows légitimes, de fichiers déguisés, de charges utiles encodées et de tâches planifiées offre aux défenseurs plusieurs niveaux d’activité à examiner, plutôt qu’un seul exécutable malveillant.
Les attaquants combinent de plus en plus les failles de Windows et des navigateurs ou applications avec des outils post-compromission. Une campagne d’espionnage distincte récemment couverte par eSecurity Planet a montré quatre groupes d’espionnage utilisant BlueMoonpour enchaîner des vulnérabilités de Chrome et de Windows avant de déployer des logiciels malveillants.
Comment les organisations peuvent détecter et bloquer les attaques RedFlick
Les organisations liées à la politique ukrainienne ou à son soutien sont confrontées au risque le plus clairement documenté de cette campagne. Microsoft indique que les organisations les plus exposées sont principalement des gouvernements, des ONG ou des groupes de réflexion liés à la politique ukrainienne ou à son soutien.
Les défenseurs doivent accorder une attention particulière aux comportements d’hameçonnage et aux activités sur les terminaux documentés par Microsoft.
Microsoft recommande aux organisations de :
- Utiliser des méthodes d’authentification résistantes à l’hameçonnage.
- Appliquer des stratégies d’accès conditionnel pour limiter les accès suspects aux comptes.
- Utiliser des protections avancées contre l’hameçonnage qui analysent les e-mails entrants et les sites web visités.
- Activer Safe Links et Safe Attachments lorsqu’ils sont disponibles.
- Exécuter les outils de détection et de réponse sur les terminaux en mode blocage.
- Maintenir la protection en temps réel des terminaux activée.
- Surveiller les activités de connexion suspectes ou inhabituelles.
- Activer les protections réseau qui bloquent l’accès aux domaines malveillants.
- Examiner l’exécution suspecte de fichiers LNK, les activités MSI inattendues et les activités inhabituelles des scripts.
- Examiner les tâches planifiées inconnues, en particulier celles qui se font passer pour des composants courants de gestion du réseau ou du système.
Microsoft Defender intègre des détections pour RedFlick et CosmicPulse, notamment Trojan/RedFlick, Backdoor/CosmicPulse et Backdoor/CosmicPulse.
Les équipes de sécurité doivent également éviter de supposer que les processus Windows familiers sont intrinsèquement sûrs. La campagne RedFlick montre comment les attaquants peuvent faire transiter une exécution malveillante par des outils intégrés et des composants système d’apparence normale, plutôt que de s’appuyer sur un exécutable manifestement suspect.
Pourquoi RedFlick est important pour les défenseurs de Windows
La principale leçon de RedFlick n’est pas simplement que les attaquants peuvent créer des tâches planifiées malveillantes. Cette technique est bien établie. Le problème le plus préoccupant réside dans la manière dont Star Blizzard combine des composants Windows de confiance, des infrastructures légitimes compromises, des leurres d’hameçonnage convaincants et un nombre réduit d’actions demandées à l’utilisateur pour former une chaîne d’infection plus rationalisée.
Pour les équipes de sécurité, cela déplace une partie de la charge défensive : il ne s’agit plus seulement de repérer un fichier clairement malveillant, mais aussi d’identifier un comportement inattendu d’outils Windows légitimes. Surveiller conjointement la création de tâches planifiées, l’activité de PowerShell, l’exécution de fichiers LNK, les installations MSI et les connexions sortantes peut fournir davantage de contexte que l’analyse isolée d’un événement unique.
Les organisations appartenant à l’ensemble des cibles documentées de Star Blizzard doivent accorder une attention particulière à ce comportement. Mais la conclusion défensive plus large s’applique bien au-delà de cette campagne : à mesure que les attaquants se dissimulent dans les fonctionnalités Windows légitimes, comprendre ce qui estnormal sur un terminal devient tout aussi important que de reconnaître les logiciels malveillants connus.
À lire également : Le logiciel malveillant CLOSEDQUORUM permet aux modèles d’IA de voter sur le vol d’identifiants — ce que les défenseurs peuvent détecter pour découvrir une autre campagne récente de logiciels malveillants Windows axée sur la persistance, le vol d’identifiants et les activités post-compromission.





