微软发布威胁情报报告,揭示俄罗斯国家级黑客组织 Star Blizzard 采用名为 RedFlick 的新攻击技术,波及美英等国超 100 家机构。该手法仅需单次点击即可部署后门,重点针对涉乌智库与政府单位。
微软近日发布威胁情报报告,披露具有俄罗斯国家背景的黑客组织 Star Blizzard 采用了一种名为“RedFlick”的新型恶意软件投递技术。这标志着该组织的行动模式正从高度定向的鱼叉式钓鱼,转向大规模网络攻击,目前已有超过 100 家机构受到波及,主要分布在美国和英国。
美国网络安全和基础设施安全局(CISA)认定,Star Blizzard 隶属于俄罗斯联邦安全局(FSB)第 18 中心。自 2026 年 1 月起,该组织开始利用 RedFlick 技术,通过系统计划任务部署其定制的 CosmicPulse 后门程序。与此前需要受害者完成多步操作的 ClickFix 感染链不同,新手法仅需用户进行一次交互即可触发感染。

此次攻击活动的主要目标包括乌克兰本土的个人与机构,以及向乌克兰提供支持的国际非政府组织(NGO)、智库、政府部门和金融机构。微软表示,在 2026 年 1 月至 8 月期间,至少监测到 13 次独立的大规模钓鱼行动,钓鱼诱饵包括虚假的乌克兰税务通知,以及伪造的国际战略研究所、大西洋理事会和英国皇家国际事务研究所等机构的活动邀请函。
在战术层面,Star Blizzard 改变了以往依赖 Protonmail 等免费邮件服务的习惯,转而利用被入侵的 WordPress 和 cPanel 网站创建账户群发钓鱼邮件。微软威胁情报团队高度确信,这些网站是该组织为实施钓鱼专门攻破的资产。
RedFlick 技术在 2026 年期间经历多次迭代:
网络安全机构 Proofpoint 也在今年 3 月披露,Star Blizzard 曾利用名为 DarkSword 的后门程序,针对存在漏洞的苹果 iOS 设备发起定向攻击。
针对高风险机构,微软建议采取以下防护措施:
微软警告称,Star Blizzard 仍在持续伪装成用户熟悉和信任的联系人,且常伪造为目标机构内部发出的批量邮件以降低受害者警惕。
免费获取企业 AI 成熟度诊断报告,发现转型机会
关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断