Aller au contenu
MenacesNiveau : Intermédiaire

Star Blizzard : la technique RedFlick décryptée

Star Blizzard, groupe lié au FSB russe, cible plus de 100 organisations avec la technique de phishing RedFlick : chaîne d'attaque, indicateurs et défenses.

Publié le
Mis à jour le
  • #Star Blizzard
  • #APT
  • #FSB
  • #phishing
  • #RedFlick
Sommaire
  1. Qui est Star Blizzard ?
  2. La chaîne d'attaque de Star Blizzard : la technique RedFlick
  3. Techniques MITRE ATT&CK observées
  4. Cibles et objectifs de la campagne
  5. Que faire pour se protéger ?
  6. Indicateurs de compromission
  7. Points clés

Microsoft a publié le 29 septembre 2026 une analyse détaillée d'une nouvelle vague d'attaques du groupe Star Blizzard, un acteur rattaché par les autorités américaines au FSB russe. Plus de 100 organisations, majoritairement aux États-Unis et au Royaume-Uni, ont été visées depuis janvier 2026 grâce à une technique de hameçonnage affinée, baptisée RedFlick par les chercheurs. Cet article détaille la chaîne d'attaque, les cibles et les mesures de détection et de défense.

Qui est Star Blizzard ?

Star Blizzard, également suivi sous le nom SEABORGIUM par d'autres éditeurs, est un acteur que Microsoft et la CISA rattachent au Centre 18 du FSB, le service fédéral de sécurité russe. Le groupe s'est historiquement spécialisé dans le vol d'identifiants par ingénierie sociale plutôt que dans l'exploitation de failles techniques complexes. Ses cibles de prédilection restent constantes : organisations liées au soutien à l'Ukraine, ONG, think tanks de politique internationale, institutions gouvernementales occidentales et, dans certains cas, établissements financiers ayant un lien avec ce dossier.

Les campagnes 2026 ont notamment usurpé l'identité d'organismes reconnus comme le think tank britannique Chatham House, l'Atlantic Council ou l'International Institute for Strategic Studies (IISS), en se faisant passer pour des invitations à des conférences ou événements de politique internationale.

À retenir : Star Blizzard ne cherche pas à exploiter une vulnérabilité logicielle : sa force réside dans la crédibilité de l'ingénierie sociale et la patience de l'échange par e-mail avant l'envoi du piège.

La chaîne d'attaque de Star Blizzard : la technique RedFlick

Selon Microsoft, la technique RedFlick se déroule en plusieurs étapes conçues pour paraître légitimes et contourner les filtres automatisés :

  1. Prise de contact sans pièce jointe : un premier e-mail, souvent envoyé depuis des comptes de messagerie ou de sites compromis, invite la cible à un événement ou une conférence, sans aucun élément malveillant. L'objectif est d'obtenir une réponse et d'instaurer la confiance.
  2. Envoi d'une archive protégée par mot de passe : une fois la cible engagée dans l'échange, l'attaquant transmet une archive ZIP ou RAR protégée par un mot de passe, ce dernier étant fourni sous forme d'image plutôt que de texte pour compliquer l'analyse automatique.
  3. Fichier raccourci déguisé en PDF : l'archive contient un fichier .lnk dont l'icône et le nom imitent un document PDF. Son exécution lance discrètement conhost.exe en mode caché.
  4. Téléchargement de la charge suivante : selon les campagnes, le raccourci invoque soit une commande SSH (avec l'option PermitLocalCommand) pour récupérer un installeur MSI, soit curl pour télécharger un fichier PDF contenant un script PowerShell encodé en Base64.
  5. Persistance et déploiement : l'installeur MSI crée plusieurs tâches planifiées Windows pour assurer la persistance, puis exécute control.exe pour charger un module complémentaire (Control Panel applet) qui télécharge un environnement Python et la porte dérobée chiffrée CosmicPulse, avec ses clés de déchiffrement stockées dans le registre.

Le résultat final est un accès distant persistant (backdoor Python) permettant l'exécution de commandes et l'exfiltration de données sur le poste compromis.

Techniques MITRE ATT&CK observées

Tactique Technique
Accès initial Hameçonnage ciblé avec pièce jointe (T1566)
Exécution Exécution utilisateur d'un fichier LNK (T1204), tâches planifiées (T1053)
Persistance Tâches planifiées (T1053)
Évasion de défense Déguisement de fichier (T1036), désobfuscation à l'exécution (T1140)
Commande et contrôle Protocole applicatif standard HTTP/HTTPS (T1071)
Accès aux identifiants Hameçonnage de session via des outils de type Evilginx (vol de cookies et de jetons)

Cibles et objectifs de la campagne

Depuis janvier 2026, Microsoft dénombre plus de 100 organisations touchées, principalement aux États-Unis et au Royaume-Uni, avec une nette orientation vers les structures liées au dossier ukrainien : ONG, think tanks de politique internationale et organisations de la société civile. D'autres éditeurs, dont Proofpoint (mars 2026) et Trellix (septembre 2026), ainsi que le Digital Security Lab Ukraine (juin 2026), avaient déjà documenté des campagnes apparentées, ce qui confirme la continuité de l'activité du groupe sur l'année.

Que faire pour se protéger ?

  • Déployer une authentification résistante à l'hameçonnage (clé de sécurité physique, passkeys) pour les comptes à risque, en particulier ceux des dirigeants, chercheurs et personnels en contact avec des interlocuteurs internationaux.
  • Activer les filtres de messagerie avancés : Safe Links et Safe Attachments côté Microsoft Defender for Office 365, ou équivalent, avec revérification des liens au moment du clic.
  • Se méfier des archives protégées par mot de passe reçues après un simple échange de courtoisie, en particulier lorsque le mot de passe est fourni sous forme d'image : c'est une technique d'évasion et non une pratique de sécurité légitime.
  • Bloquer ou restreindre les connexions SSH sortantes non indispensables depuis les postes utilisateurs, une des voies utilisées par la chaîne RedFlick.
  • Activer les règles de réduction de la surface d'attaque contre les scripts obfusqués et surveiller l'exécution de fichiers .lnk provenant d'archives.
  • Rechercher les indicateurs de compromission ci-dessous dans les journaux, en élargissant les fenêtres de recherche au-delà de sept jours, la campagne pouvant s'étaler sur plusieurs semaines avant la phase active.
  • Former les équipes exposées à vérifier l'adresse d'expéditeur réelle avant le @, en particulier pour les invitations à des événements inattendues, et à utiliser notre guide pour analyser un e-mail de phishing en cas de doute.

Indicateurs de compromission

Type Valeur
Tâches planifiées « Internet Quality Test Connection », « Network Configuration Manager », « System Health Monitor »
Domaines (exemples) etia[.]ca, groy[.]cc, muvb[.]net, secure-dns-hub[.]com
Comportement réseau Connexions SSH sortantes avec PermitLocalCommand, téléchargements via curl de PDF contenant du PowerShell encodé

La présence de l'une de ces tâches planifiées sur un poste Windows est un signal fort à investiguer immédiatement. Notre schéma de compromission permet de cartographier la chaîne d'attaque complète face à une équipe ou un client, et notre guide sur les IOC et IOA détaille comment exploiter ce type d'indicateur dans une plateforme comme MISP.

Points clés

Star Blizzard, groupe rattaché au FSB russe, a fait évoluer sa technique de hameçonnage avec la méthode RedFlick : prise de contact sans pièce jointe, archive protégée par mot de passe image, fichier LNK déguisé en PDF, puis déploiement de la porte dérobée Python CosmicPulse via des tâches planifiées. Plus de 100 organisations, notamment liées au dossier ukrainien, ont été ciblées depuis janvier 2026 aux États-Unis et au Royaume-Uni. La défense repose moins sur un correctif technique que sur l'authentification résistante à l'hameçonnage, la vigilance face aux archives protégées par mot de passe et la recherche active des indicateurs de compromission publiés par Microsoft.

Passez à la pratique

Vous venez de lire cette analyse ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture