// 2 ZERO-DAY · 5 CVE · 5 EXPLOIT NELLE ULTIME 24H→
Star Blizzard ha sostituito ClickFix con RedFlick, una catena di infezione che richiede un solo clic. Da gennaio sono 13 campagne di massa, oltre 100 organizzazioni

Star Blizzard, l'APT del FSB Center 18 attivo dal 2017, ha adottato RedFlick come nuova catena di infezione a partire da gennaio 2026. La tecnica richiede una sola interazione utente contro le molteplici azioni necessarie con il precedente ClickFix, espandendo il raggio d'azione dell'attore da operazioni mirate a campagne di massa che hanno colpito oltre 100 organizzazioni in Stati Uniti e Regno Unito.

Punti chiave
  • RedFlick abbrevia la catena di infezione a un solo clic, eliminando la frizione che limitava le precedenti campagne ClickFix.
  • Da gennaio 2026 Microsoft ha rilevato 13 campagne di phishing su larga scala, con espansione globale a partire da marzo.
  • Oltre 100 organizzazioni sono state colpite, principalmente think tank, ONG, governi e istituzioni finanziarie.
  • La variante di luglio 2026 nasconde payload PowerShell in PDF apparentemente legittimi, elevando il livello di mimetizzazione.

Come funziona RedFlick: la catena del singolo clic

La catena RedFlick parte da archivi ZIP, RAR o VHDX protetti da password che contengono file LNK camuffati da PDF. Una volta attivato, il file sfrutta conhost.exe e cmd.exe per eseguire un MSI installer, che installa scheduled tasks per la persistenza. Da lì, il sistema scarica downloader intermedi identificati come NoroBot o BaitSwitch, per terminare con il backdoor CosmicPulse scritto in Python.

Secondo la documentazione riportata da Microsoft, le scheduled tasks osservate in aprile 2026 portavano nomi specifici: "Internet Quality Test Connection", "Network Configuration Manager" e "System Health Monitor". La scelta di denominazioni simili a utility di sistema riduce la visibilità per gli operatori di sicurezza che analizzano i log di pianificazione.

In luglio 2026 è emersa una variante che nasconde payload PowerShell all'interno di PDF apparentemente legittimi. Il file PDF, una volta aperto, crea scheduled tasks e avvia il downloader CPL-based che porta a CosmicPulse. L'uso di formati quotidiani come i PDF per trasportare codice eseguibile segnala un'evoluzione verso maggiore mimetizzazione rispetto alle precedenti catene VHDX.

"As part of this evolution, Star Blizzard adopted RedFlick, a malware delivery technique that helps evade detection by initiating a set of scheduled tasks to deploy the actor's custom backdoor, CosmicPulse."
— Microsoft Threat Intelligence (via Dark Reading)

Da ClickFix a RedFlick: il modello economico dell'attacco cambia

ClickFix richiedeva alla vittima più azioni successive: l'interazione iniziale, la copia di codice da una finestra di dialogo fittizia, l'esecuzione manuale. RedFlick elimina questi passaggi. La frizione ridotta trasforma il costo per vittima potenziale, permettendo all'attore di passare da decine di bersagli selezionati a centinaia di destinatari per singola campagna.

L'espansione quantitativa è documentata nella timeline: le prime campagne di gennaio-febbraio 2026 miravano esclusivamente a utenti Ukr.net con messaggi che impersonavano l'autorità fiscale ucraina. Da marzo, l'obiettivo si è allargato a livello globale. Gli account creati su siti compromessi permettono l'invio di decine o centinaia di email per campagna, probabilmente tramite una piattaforma di mass-mailing.

La fonte non specifica se l'espansione a livello industriale abbia comportato una riduzione del tasso di successo per singolo bersaglio, né quanti destinatari aprano effettivamente gli allegati. Il dato mancante non indebolisce la rilevanza del cambiamento: la scalabilità è intrinseca alla struttura di RedFlick, indipendentemente dalla resa immediata.

Chi viene colpito e come seleziona le vittime

Oltre 100 organizzazioni sono state colpite da marzo 2026, secondo il rapporto Microsoft citato da The Record. La distribuzione geografica privilegia Stati Uniti e Regno Unito; i settori interessati includono think tank, ONG, governi e istituzioni finanziarie. L'orientamento politico delle vittime — supporto all'Ucraina — mantiene la coerenza con il profilo storico di Star Blizzard.

La selezione non avviene più tramite ricerca approfondita su singoli individui. Le email sono spesso progettate come comunicazioni interne dell'organizzazione target, con multipli destinatari nella stessa struttura. Questo approccio aumenta la probabilità che almeno un destinatario attivi la catena, compensando con il volume ciò che perde in personalizzazione.

Il dossier non documenta se le vittime di ClickFix siano state migrate progressivamente o se le due tecniche siano state impiegate in parallelo prima dell'adozione esclusiva di RedFlick. L'incertezza riguarda anche la paternità della tecnica: non è chiaro se RedFlick sia stato sviluppato internamente o acquisito da altri attori.

Cosa fare adesso

Le difese contro RedFlick devono concentrarsi sui punti di attrito che la catena non elimina. Primo: l'apertura dell'archivio protetto da password, che richiede comunque un passaggio utente. Le organizzazioni possono bloccare gli allegati ZIP, RAR e VHDX in arrivo da mittenti esterni, o reindirizzarli in sandbox di analisi prima della consegna.

Secondo: le scheduled tasks create con nomi di sistema. I team di sicurezza devono implementare regole di rilevamento che segnalino la creazione di task con etichette generiche come "Internet Quality Test Connection" o "System Health Monitor", specialmente se associate a processi cmd.exe o conhost.exe.

Terzo: i PDF con payload PowerShell nascosto. Le infrastrutture di sicurezza devono analizzare i documenti PDF in ingresso con motori che estraggono script incorporati, non solo macro Office. La variante di luglio 2026 dimostra che il formato PDF non è neutro.

Quarto: l'uso di siti compromessi per invio massivo. Il filtraggio deve considerare non solo la reputazione del mittente SMTP, ma anche i pattern di invio: decine o centinaia di email con oggetti simili da account creati recentemente su domini eterogenei.

Perché è importante

La novità strutturale di RedFlick risiede nella combinazione di tre elementi: riduzione a un'interazione utente, impiego di componenti Windows trusted per mimetizzare l'esecuzione, e occultamento del payload in formati quotidiani come il PDF. L'assenza di richieste sospette all'utente — copia-incolla di codice, esecuzione manuale — elimina i segnali comportamentali che tradizionalmente innescano l'allerta.

La capacità di Star Blizzard di evolvere da operazioni pazienti a campagne industriali, pur mantenendo il backdoor personalizzato CosmicPulse, indica che il gruppo ha ricalibrato il rapporto tra sofisticazione e scalabilità. La tendenza è osservabile: altri APT con accesso a piattaforme di mass-mailing potrebbero replicare il modello, anche senza replicare la stessa catena tecnica.

Domande frequenti

Cos'è cambiato rispetto alle campagne precedenti di Star Blizzard?

La transizione da ClickFix a RedFlick ha abbreviato la catena di compromissione da più interazioni a una sola, e ha esteso il raggio da spear-phishing mirato a campagne di massa con centinaia di email. Il backdoor finale, CosmicPulse, rimane Python-based.

I file PDF sono pericolosi anche senza allegati eseguibili?

La variante di luglio 2026 nasconde payload PowerShell all'interno del PDF stesso. Il formato non è neutro: l'apertura del documento avvia la catena di infezione senza richiesta di ulteriori conferme all'utente.

Perché le scheduled tasks usano nomi di sistema?

L'uso di denominazioni come "System Health Monitor" o "Network Configuration Manager" si inserisce in un pattern di mimetizzazione: il malware imita le etichette legittime per fondersi nei log di pianificazione ordinari, riducendo la probabilità di ispezione manuale.

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. darkreading.com
  2. securityweek.com
  3. therecord.media
  4. podcast.securityweek.com