Microsoft advarer om at trusselaktøren Star Blizzard har endret angrepsmetodene sine. Gruppen bruker nå en teknikk Microsoft kaller RedFlick, der phishing brukes sammen med planlagte Windows-oppgaver for å installere bakdøren CosmicPulse.

Fra målrettet phishing til større kampanjer
Ifølge Microsoft har Star Blizzard siden januar 2026 gjennomført større phishingkampanjer enn tidligere. Microsoft har observert minst 13 større kampanjer, med fra titalls til hundrevis av e-poster i hver kampanje.
Angrepene har blant annet rettet seg mot myndigheter, frivillige organisasjoner og tenketanker. Microsoft sier aktiviteten først var særlig knyttet til Ukraina, men senere ble utvidet til organisasjoner i andre land.
Slik fungerer RedFlick
Angrepskjeden starter typisk med en phishingmelding som kan være utformet som en invitasjon til et arrangement, en skattehenvendelse, en betalingsmelding eller en bot. I flere tilfeller fortsetter angriperne dialogen med offeret før den skadelige filen sendes.
En LNK-fil forkledd som en PDF kan brukes til å starte angrepet. Deretter lastes en MSI-pakke ned og oppretter planlagte oppgaver i Windows. Disse oppgavene brukes til å installere eller starte CosmicPulse-bakdøren.
Hvorfor er teknikken interessant?
Planlagte oppgaver er en legitim Windows-funksjon og finnes på praktisk talt alle Windows-maskiner. Misbruk av slike mekanismer kan derfor gjøre skadevaren vanskeligere å skille fra legitim systemaktivitet.
Microsoft beskriver også hvordan Star Blizzard har tatt i bruk kompromitterte nettsteder og kontoer for å støtte distribusjonen. Gruppen har tidligere brukt andre metoder, blant annet ClickFix-lignende teknikker.
Hva bør Windows-brukere gjøre?
- Vær skeptisk til uventede invitasjoner, betalingsmeldinger og dokumenter.
- Ikke åpne LNK-filer eller andre snarveier fra ukjente avsendere.
- Hold Windows, nettlesere og sikkerhetsprogramvare oppdatert.
- Bedrifter bør overvåke uvanlige opprettelser av planlagte oppgaver.
- Bruk minst mulige privilegier og sterk multifaktorautentisering på kontoer som brukes til sensitive systemer.
Microsofts analyse viser hvordan etablerte phishingmetoder kombineres med legitime Windows-funksjoner for å gjøre infeksjonskjeden mer effektiv og vanskeligere å oppdage.
Hva kan administratorer se etter?
- Uventede opprettelser av Scheduled Tasks, spesielt med uvanlige navn eller plasseringer.
- LNK-filer som kommer via e-post eller meldinger og utgir seg for å være dokumenter.
- MSI-installasjoner som starter etter phishingmeldinger.
- Nettverkstrafikk til kompromitterte eller uventede nettsteder.
- Uvanlig aktivitet fra kontoer som normalt ikke utfører administrative handlinger.