Microsoft atribui ao ator estatal russo Star Blizzard uma nova fase de ataques que combina phishing em maior escala com uma técnica de entrega de malware batizada de RedFlick, que termina na instalação do backdoor CosmicPulse. As campanhas, ativas desde o início de 2026, miram governo, ONGs, think tanks e instituições financeiras ligadas ao apoio político ou financeiro à Ucrânia, e a atividade afetou mais de 100 organizações, sobretudo nos Estados Unidos e no Reino Unido. A ação prioritária para equipes de defesa é bloquear anexos compactados com atalhos LNK, alertar sobre downloads via curl iniciados por esses atalhos e auditar qualquer agendamento no Windows criado de forma incomum.
O que mudou no grupo
O relatório técnico da Microsoft Threat Intelligence, publicado em 29 de setembro de 2026, descreve uma mudança de perfil: o grupo deixou de operar apenas spear phishing direcionado e passou a conduzir ondas maiores de phishing, apoiadas em contas criadas em sites legítimos comprometidos para dar credibilidade ao primeiro contato. O nome RedFlick designa a cadeia de instalação que sustenta essa operação.
A linhagem do arsenal não é nova. O Google Threat Intelligence Group já havia documentado, em outubro de 2025, a troca rápida de ferramentas do mesmo grupo, que ele rastreia como COLDRIVER: a reorganização começou logo após a divulgação pública do LOSTKEYS em maio de 2025, com famílias novas entregues em ritmo acelerado. Para o Google, o grupo também é conhecido como Star Blizzard, UNC4057 e Callisto. A leitura conjunta dos dois relatórios mostra um ator que rearmou sua cadeia de entrega em menos de um ano e agora testa variantes para escapar de assinaturas existentes.
Como o ataque funciona
O primeiro contato chega como e-mail temático. Em uma das ondas, o assunto simulava convite para um debate fechado do IISS sobre segurança europeia, direcionado a funcionários de governo, pesquisadores de segurança, academia, imprensa e ONGs. Quem responde recebe uma segunda mensagem com arquivo RAR ou ZIP protegido por senha; dentro do arquivo está a peça que inicia a infecção.
Em 2026, a Microsoft registrou três mudanças relevantes na entrega: a substituição da isca de CAPTCHA falso (o padrão ClickFix que o grupo usava antes, semelhante ao falso CAPTCHA que instala stealer via BYOVD) por arquivos VHDX; a adoção, em abril, de tarefas agendadas do RedFlick como mecanismo de persistência; e, a partir de julho, o esconderijo do payload dentro de arquivos PDF. Nessa última variante, o RAR aninhado em um ZIP expõe um LNK disfarçado de PDF; executado, o atalho usa conhost.exe e curl para baixar um PDF de servidor controlado pelo grupo, e um script PowerShell extrai do arquivo um padrão que executa o backdoor.
O CosmicPulse, backdoor que fecha a cadeia, passou por pequenas alterações contínuas desde janeiro para burlar detecções, e seu downloader já foi observado disfarçado de applet do Painel de Controle. O quadro abaixo resume a cadeia e o ponto de interceptação em cada etapa.
| Etapa | Comportamento observado | Onde interceptar |
|---|---|---|
| Primeiro contato | E-mail temático com convite falso; resposta gera follow-up | Gateway de e-mail e conscientização de alvos de alto valor |
| Entrega | RAR/ZIP protegido por senha com LNK, VHDX ou PDF malicioso | Política de anexos e descompactação controlada |
| Execução | LNK chama conhost.exe e curl para baixar PDF de servidor do grupo | Regra de processo: curl filho de LNK ou conhost |
| Persistência | MSI cria agendamentos no Windows associados ao RedFlick | Auditoria de tarefas agendadas e de msiexec suspeito |
| Pós-comprometimento | CosmicPulse executa comandos e coleta dados do host | EDR em modo de bloqueio e saída de rede por processo |
Sinais a verificar nos ambientes
A própria Microsoft publicou detecções nomeadas que servem de referência para triagem: Trojan:Script/RedFlick, Backdoor:Script/CosmicPulse e Backdoor:Python/CosmicPulse, além de alertas comportamentais como execução suspeita de LNK a partir de contêiner, download via curl e uso suspeito de item do Painel de Controle. Entre os indicadores divulgados está o domínio drasw[.]club, identificado como hospedeiro do downloader do CosmicPulse na campanha de agosto de 2026 — pesquise-o desarmado nos logs de DNS e proxy dos últimos nove meses.
Três perguntas orientam a caça: existem processos curl cujo pai é um atalho ou o conhost? Houve criação de agendamentos por msiexec ou por script PowerShell fora de janela de mudança? Alguma estação contatou domínios recém-registrados logo após abrir arquivo compactado protegido por senha? Resposta positiva em qualquer uma delas justifica isolamento imediato do host e revisão da caixa de correio do usuário, porque o grupo usa a conversa por e-mail para calibrar o segundo golpe.
Prioridades de defesa P1 e P2
P1 — esta semana: bloqueie anexos RAR e ZIP protegidos por senha que contenham LNK, VHDX ou PDF executável; crie regra de detecção para curl e conhost em cadeia com atalhos; exporte e compare as tarefas agendadas das estações de usuários com alto valor político ou estratégico; habilite o EDR em modo de bloqueio para remediar artefatos mesmo quando outro antivírus opera em modo passivo.
P2 — este mês: ative proteção de rede para impedir acesso a domínios maliciosos já catalogados; refine alertas sobre msiexec disparado por script; inclua o roteiro desse grupo no treinamento de engenharia social, pois o primeiro contato explora pretextos institucionais plausíveis e o mesmo padrão de contato inicial aparece em outros golpes, como o falso suporte de TI no Teams; e assine os feeds de inteligência da Microsoft e do Google para acompanhar novas variantes do CosmicPulse.
O quadro estratégico é o mais relevante para quem aloca recursos: um ator estatal com histórico de espionagem contra ONGs e governo reduziu o custo por vítima com phishing em escala e automatizou a persistência com agendamentos. A defesa eficaz não está em caçar o backdoor depois, e sim em quebrar a cadeia nos dois elos mais baratos de monitorar: o anexo compactado e a execução de atalho que chama o curl.