· kaynak dev.to (home feed)
Star Blizzard'ın RedFlick zinciri, CosmicPulse arka kapısını dağıtmak için Windows zamanlanmış görevleri kullanıyor
Microsoft Threat Intelligence, Star Blizzard'ın LNK dosyaları, zamanlanmış görevler ve Python tabanlı bir yükleyiciyi zincirleyen RedFlick oltalama tekniğini belgelüyor; bu teknik CosmicPulse arka kapısını dağıtıyor.

dev.to'da yayımlanan 29 Eylül 2026 tarihli raporun özetine göre Microsoft Threat Intelligence, Star Blizzard faaliyet grubunun kullandığı yeni bir dağıtım tekniğini belgeledi. RedFlick adı verilen bu teknik; oltalama e-postaları, kötü amaçlı kısayol dosyaları ve Windows zamanlanmış görevleri zincirleyerek CosmicPulse arka kapısını kuruyor. Rapor, tekniği 2026 boyunca 100'den fazla kuruluşu etkileyen en az 13 büyük ölçekli kampanyayla ilişkilendiriyor ve kalıcılığa ulaşıp bir arka kapı dağıtmak için ClickFix deseninden daha az kullanıcı etkileşimi gerektiren bir diziyi tanımlıyor.
Oltalama e-postasından arka kapıya
SEABORGIUM adıyla da izlenen Star Blizzard, ele geçirilmiş web sitelerindeki veya ücretsiz webmail servislerindeki hesaplardan gönderilen, toplantı daveti, vergi bildirimi, ceza bildirimi veya fatura görünümü taşıyan e-postalarla başlıyor. Yanıt veren hedefler genellikle bazen PDF gibi伪装 disguise edilen bir LNK kısayolu içeren, parola korumalı bir ZIP veya RAR arşivi alıyor. Bazı kampanyalarsa yanıt beklemeksizin yem dosyalarını doğrudan ilk e-postaya ekliyordu.
Microsoft bu zinciri "tek tıklamalık" olarak nitelendiriyor; ancak dev.to özetinin belirttiği gibi bu etiket yalnızca kurban LNK'yi çalıştırdıktan sonra yürüyen diziyi kapsıyor; e-postayı yanıtlamak ve arşivi çıkarmak sürecin parçası olmaya devam ediyor.
Rapor üç farklı kampanya yapılandırması ortaya koyuyor. Ocak 2026'de, PDF gibi gösterilen bir LNK, bir ZIP arşivinin içindeki VHDX disk imajının içindeydi. Yürütme, LNK'den conhost.exe ve cmd.exe üzerinden bir batch dosyasına uzanıyordu; bu dosya, uzak bir MSI yükleyicisini indirip çalıştırmak için ssh.exe'nin PermitLocalCommand özelliğini suistimal ederken, kullanıcıyı oyalamak için bir sahte PDF açılıyordu. MSI bir zamanlanmış görev oluşturdu.
Nisan 2026'da oltalama e-postaları doğrudan bir LNK ve MSI teslim etti. MSI, meşru ağ bileşenleri gibi gösterilen üç zamanlanmış görev kaydetti; bunlardan biri, WebDAV/WebClient üzerinden uzak bir yükü almak için yardımcı işlev gördü. Microsoft, en az bir olayda kalan görevlerden biri tarafından CosmicPulse'un dağıtıldığını gözlemledi; ancak rapor, atıf yapılan bir DLL örneğinin hiç elde edilemediğini belirtiyor.
Temmuz 2026'da, bir ZIP içine yerleştirilmiş parola korumalı bir RAR'ın içindeki LNK, bir PDF indirmek için curl kullandı ve PowerShell, bu PDF'in içinden Base64 ile kodlanmış veri çıkardı — kod çözme işlemi betik içinde gerçekleşiyor, PDF normal şekilde görüntülendiğinde değil — ardından bir MSI indirmeye ve çalıştırmaya çalıştı. Sonraki bir aşama, CPL tipi bir indiriciyi alıp çalıştırmak için iki ek görev oluşturmaya çalıştı.
Hangi yol başarılı olursa olsun, zamanlanmış görevler tarafından başlatılan indiriciler Python runtime'ını ve şifreli bir CosmicPulse yükünü indiriyor. Bir önyükleyici, HKCU\Software\Classes.mollis kayıt defteri konumundan şifreli bir AES anahtarını okuyor, gömülü bir anahtarla AES-ECB modunda kurtarıyor ve yükü çalıştırmadan önce şifresini çözüyor. Ortaya çıkan Python tabanlı arka kapı daha sonra kalıcılık sağlıyor ve Windows ucunda komuta kontrol iletişimini yürütüyor.
Ölçek ve ilgili takipler
13 kampanya ve 100'den fazla etkilenen kuruluşun ötesinde, özet Microsoft'un arka kapının tüm vakalarda başarıyla çalıştırıldığını açıkça belirtmediğine dikkat çekiyor. Rapor, Google Threat Intelligence'ın aynı araçları COLDCOPY ve CosmicPulse adlarıyla takip ettiğine atıf yapıyor ve ilgili kapsam olarak CISA tavsiye notu AA23-341A'ya işaret ediyor. dev.to özeti genel önem derecesini yüksek olarak değerlendiriyor.
Savunmacıların izleyebilecekleri
Rapor her aşamada gözlemlenebilir sinyalleri listeliyor: meşru alan adlarından gelen doğal olmayan toplu e-postalar, birden fazla ele geçirilmiş alan adında yeniden kullanılan gönderici yerel bölümleri, arşivlerin içindeki VHDX veya LNK dosyaları, conhost'tan başlatılan curl, PermitLocalCommand seçeneğiyle çağrılan ssh.exe, msiexec üzerinden yükleyici çalıştırma, şüpheli zamanlanmış görev kayıtları, control.exe üzerinden CPL çalıştırma ve kullanıcı profilleri altında çalışan Python süreçleri. Proxy ve DNS günlükleri ayrıca MSI, CPL ve ZIP dosyalarının alımını, ayrıca CosmicPulse ile ilişkili alan adı ve IP'lere giden trafiği ortaya çıkarabilir.
Önerilen risk azaltma önlemleri arasında, ağ geçidinde yanıt dizilerine eklenen parola korumalı arşivleri karantinaya alma, e-postadan gelen LNK ve VHDX dosyalarının çalıştırılmasını engelleyen politikaları zorunlu kılma, belirli living-off-the-land desenlerine karşı uygulama kontrolü veya EDR kuralları uygulama ve ilgili kampanyaların hesap ele geçirmeye tırmanmasından kaynaklanan kimlik bilgisi hırsızlığı riskini azaltmak için FIDO2 gibi oltalamaya dayanıklı MFA uygulamak yer alıyor.
Neden önemli
RedFlick, oltalama odaklı bir grubun neredeyse tamamen Windows'un yerleşik araçlarına — ssh.exe, curl, PowerShell, msiexec, zamanlanmış görevler ve Python — dayanan büyük ölçekli kötü amaçlı yazılım dağıtımına uzandığını gösteriyor; bu da tespiti zorlaştırıyor çünkü her bileşen tek başına meşru. Parola korumalı arşivler ağ geçidi taramasını etkisizleştiriyor ve yanıta dayalı teslimat ilk iletilere güvenilirlik katıyor. Savunmacılar için pratik çıkarım şu: E-postayla gelen kısayol dosyalarını ve disk imajlarını engellemek ile zamanlanmış görev oluşturmayı yüksek sinyalli bir uç nokta olayı olarak ele almak, zinciri CosmicPulse çalışmadan önce kesebilir.
- #security
- #phishing
- #malware
- #windows
- #microsoft
İlgili yazılar
- Apple, sahadaki istismar edildiği bildirilen CoreGraphics açığı CVE-2026-86950 için yama yayınladı
- Sangoma Switchvox'taki kimlik doğrulamasız SQL injection, CISA'nın istismar edilen güvenlik açıkları kataloğuna eklendi
- Kimlik doğrulaması gerektirmeyen RCE zinciri HashiCorp Vault dağıtımlarını tehdit ederken OpenBao yamaları yayınladı