ロシア政府の支援を受けるハッカー集団が、Windowsのありふれた機能を、より効率化されたマルウェア攻撃の一部として悪用している。
Microsoftによると、Star BlizzardはRedFlickと呼ばれる新たなマルウェア配布手法を採用した。これはWindowsのスケジュールタスクを利用して、CosmicPulseバックドアの展開を支援するものだ。この活動の影響は100以上の組織に及んでおり、主な対象は米国と英国だが、ウクライナの個人や機関に加え、政治的または金銭的にウクライナを支援してきた国際NGO、シンクタンク、政府、金融機関も標的になっている。
この変化が重要なのは、Star Blizzardが被害者に求める作業量を減らす一方で、一見正規のWindowsタスクを永続化に利用しているためだ。これにより、不審な活動が通常のシステム操作と見分けにくくなる可能性がある。
RedFlickは永続化にWindowsのスケジュールタスクを利用
Microsoft Threat Intelligenceによると、Star Blizzardは継続中のサイバースパイ活動の一環として、2026年を通じて攻撃手法を変化させている。
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、Star Blizzardをロシア連邦保安庁(FSB)第18センターの傘下組織と位置付けている。同グループはこれまで、標的型ソーシャルエンジニアリングと認証情報の窃取に大きく依存してきた。
RedFlickは、同グループのマルウェア配布方法における変化を示している。
Microsoftは4月、Star Blizzardが永続化の手法を変更し、RedFlickのスケジュールタスクを取り入れたことを確認した。攻撃の一例では、悪意のあるMSIインストーラーが、正規のWindowsネットワークまたはシステムコンポーネントに見せかけた3つのスケジュールタスクを作成する。
- インターネット品質テスト接続。
- ネットワーク構成マネージャー。
- システム状態モニター。
各タスクは感染チェーンの中で異なる機能を担う。Microsoftによると、少なくとも1件のインシデントで、1つ目または3つ目のタスクがCosmicPulseを展開していた。
この手法は、あらかじめ決められた時刻や特定のイベントに応じてプログラムやスクリプトを自動実行するために一般的に使われる、正規のWindows機能を利用している。攻撃者も同様にスケジュールタスクを悪用して悪意のあるコードを実行し、アクセスを維持できる。
この手法は、信頼されたWindows機能の中に悪意のある活動を隠すという、攻撃者に広く見られるパターンに合致する。今年初めには、eSecurity Planetが PowerShellを悪用するClickFixキャンペーンについて報じている。このキャンペーンでは、偽のCAPTCHAページでユーザーをだました後、StealCマルウェアをインストールしていた。
Star Blizzard、攻撃を1回のユーザー操作に縮小
Microsoftによると、RedFlickはStar Blizzardが以前使っていたClickFixベースの感染チェーンからの転換だ。従来の手法では、CosmicPulseをインストールする前に被害者が複数の操作を行う必要があった。
RedFlickでは、感染の流れに必要なユーザー操作が1回だけで済む場合がある。
同グループは、専ら標的型スピアフィッシングを行う活動から、より大規模なキャンペーンへと拡大している。Microsoftは2026年1月以降、少なくとも13件の異なる大規模フィッシングキャンペーンを確認している。標的は当初ウクライナに集中していたが、その後、国際的に拡大した。
フィッシングの誘い文句には、偽の会議招待、支払い通知、税務調査の警告、その他、受信者に攻撃者とのやり取りを促すよう設計された文書が含まれていた。
多くの場合、攻撃者はまず添付ファイルなしで標的に接触する。受信者が返信すると、通常はパスワードで保護されたRARまたはZIPアーカイブを含むフォローアップメールが届く。
Star Blizzardは、無料メールプロバイダーだけに頼るのではなく、侵害した正規のWebサイト上にメールアカウントを作成し始めてもいる。Microsoftは高い確度で、同グループがWordPressやcPanelなどのプラットフォームでホスティングされたWebサイトを侵害し、これらの活動を支援していたと評価している。
この進化が重要なのは、利用者がすでに信頼しているインフラやワークフローを攻撃者が悪用する可能性を、セキュリティ担当者がますます考慮しなければならないためだ。Microsoftの環境でも同様の問題が明らかになっており、最近では Microsoft 365を標的とするパスキーをテーマにしたフィッシング攻撃や、正規の認証プロセスを悪用するキャンペーンが確認されている。
攻撃チェーンでLNKファイル、PDF、PowerShell、MSIインストーラーを使用
RedFlickは固定的なものではない。
- Microsoftは、2026年1月から8月にかけて、Star Blizzardのマルウェア配布チェーンに複数のバージョンがあったことを記録している。
- 1月、攻撃者はパスワードで保護されたZIPアーカイブ内に悪意のあるVHDXファイルを仕込んで配布した。仮想ディスクにはPDFを装ったLNKファイルと、BATスクリプトおよび正規の偽装用PDFを含む隠しディレクトリが入っていた。
- 4月までに、Star Blizzardはスケジュールタスクの利用を拡大し、悪意のあるMSIインストーラーで永続化などのための3つのタスクを作成するようになっていた。
- その後、7月には、MicrosoftがPDF内に悪意のあるデータを隠す別の亜種を確認した。
新しい攻撃チェーンには、次のような要素が含まれる。
- パスワードで保護されたアーカイブを送り付けるフィッシングメール。
- アーカイブを開くと現れるLNKファイル。
- conhost.exeとcurlが、攻撃者の管理下にあるインフラからPDFをダウンロードする。
- PowerShellが、PDF内に隠されたBase64エンコードデータを抽出する。
- 別のコマンドが、悪意のあるMSIパッケージのダウンロードとインストールを試みる。
- インストーラーが追加のスケジュールタスクの作成を試みる。
- スケジュールタスクが、悪意のあるコントロールパネルアプレットのダウンロードと実行を試みる。
正規のWindowsユーティリティ、偽装ファイル、エンコードされたペイロード、スケジュールタスクを組み合わせることで、攻撃者は、単一の悪意のある実行ファイルではなく、セキュリティ担当者が調査すべき活動の層をいくつも生み出している。
攻撃者は、Windowsやブラウザー、アプリケーションの脆弱性と、侵害後のツールを組み合わせることが増えている。eSecurity Planetが最近報じた別のスパイ活動では、 4つのスパイグループがBlueMoonを使用し、マルウェアを展開する前にChromeとWindowsの脆弱性を連鎖的に悪用していた。
組織がRedFlick攻撃を検知・阻止する方法
ウクライナの政策や支援に関係する組織が、このキャンペーンで最も明確に記録されたリスクにさらされている。Microsoftによると、リスクが最も高いのは主に、ウクライナの政策や支援に関わる政府、NGO、またはシンクタンクだ。
セキュリティ担当者は、Microsoftが記録したフィッシングの挙動とエンドポイント上の活動に特に注意を払うべきだ。
Microsoftは組織に次の対策を推奨している。
- フィッシング耐性のある認証方式を使用する。
- 条件付きアクセスのポリシーを適用し、不審なアカウントアクセスを制限する。
- 受信メールと閲覧したWebサイトをスキャンする高度なフィッシング対策を利用する。
- 利用可能な場合は、Safe LinksとSafe Attachmentsを有効にする。
- エンドポイントの検知・対応ツールをブロックモードで実行する。
- リアルタイムのエンドポイント保護を有効にしておく。
- 不審または異常なサインイン活動を監視する。
- 悪意のあるドメインへのアクセスをブロックするネットワーク保護を有効にする。
- 不審なLNKの実行、予期しないMSIの活動、通常とは異なるスクリプトの活動を調査する。
- 見慣れないスケジュールタスクを調査する。特に、通常のネットワークまたはシステム管理コンポーネントを装うものに注意する。
Microsoft Defenderには、Trojan/RedFlick、Backdoor/CosmicPulse、Backdoor/CosmicPulseなど、RedFlickとCosmicPulseを検知する機能が含まれている。
セキュリティチームは、見慣れたWindowsプロセスが本質的に安全だと決めつけることも避けるべきだ。RedFlickのキャンペーンは、明らかに不審な実行ファイルに頼るのではなく、組み込みツールや一見正常なシステムコンポーネントを通じて悪意のある実行を紛れ込ませられることを示している。
Windowsの防御担当者にとってRedFlickが重要な理由
RedFlickから得られる最も重要な教訓は、攻撃者が悪意のあるスケジュールタスクを作成できるという単純な事実ではない。この手法自体は確立されている。より大きな懸念は、Star Blizzardが、信頼されたWindowsコンポーネント、侵害された正規のインフラ、説得力のあるフィッシングの誘い文句、そして必要なユーザー操作の削減を組み合わせ、より効率化された感染チェーンを構築していることだ。
セキュリティチームにとって、これは防御の重点が、明らかに悪意のあるファイルを見つけることから、正規のWindowsツールによる予期しない挙動を特定することへ、一部移ることを意味する。スケジュールタスクの作成、PowerShellの活動、LNKの実行、MSIのインストール、外部への接続をまとめて監視すれば、個々のイベントを単独で扱うより多くの文脈を把握できる。
Star Blizzardが標的として記録されている組織は、こうした挙動に特に注意を払うべきだ。ただし、より広い防御上の教訓はこのキャンペーンに限らない。攻撃者が正規のWindows機能にますます隠れるようになる中で、エンドポイント上で何が正常なのかを理解することは、既知のマルウェアを見分けることと同じくらい重要になる。
関連記事: CLOSEDQUORUMマルウェア、AIモデルに認証情報窃取の投票をさせる――防御側が検知できるもの。永続化、認証情報の窃取、侵害後の活動に焦点を当てた、最近の別のWindowsマルウェアキャンペーンについて紹介する。





