Contexte et objectifs

Le groupe russe d'espionnage cybernétique Star Blizzard, rattaché au Centre 18 du FSB, a ciblé plus de 100 organisations depuis janvier 2026, principalement aux États‑Unis et au Royaume‑Uni. Les victimes sont des entités liées à l'Ukraine – think tanks, ONG et institutions financières – que les attaquants abordent via des invitations à des conférences ou à des réunions factices. L’objectif déclaré est l’infiltration de réseaux sensibles afin d’y implanter un accès persistant.

Microsoft a identifié 13 campagnes majeures cette année, chacune diffusant des dizaines à centaines d’e‑mails. Depuis mars, les comptes expéditeurs proviennent de sites WordPress et cPanel piratés, contrastant avec l’usage antérieur de services gratuits comme ProtonMail. Cette évolution montre une volonté de masquer davantage l’infrastructure d’envoi.

Chaîne d'infection et techniques

La première étape repose sur un fichier .lnk déguisé en PDF. L’ouverture du raccourci exécute silencieusement une commande qui télécharge un paquet .msi depuis un serveur distant. Selon les variantes observées, le téléchargement s’effectue via SSH (janvier) ou via un PDF contenant une URL cachée (juillet). Le paquet .msi crée trois tâches planifiées Windows, nommées pour ressembler à des composants système :

Internet Quality Test Connection
Network Configuration Manager
System Health Monitor

La première tâche transmet le nom de l’ordinateur et l’identifiant d’utilisateur au serveur de commande‑et‑contrôle (C2). La seconde active WebDAV, transformant une adresse web en répertoire accessible. La troisième lance control.exe pour exécuter un chargeur supplémentaire, identifié comme NOROBOT ou BAITSWITCH. Ce chargeur installe finalement CosmicPulse, un backdoor écrit en Python.

Le mode d’injection, baptisé « RedFlick » par Microsoft, repose sur les tâches planifiées – une technique dite « scheduled‑task persistence ». Elle remplace la méthode « ClickFix » (pages CAPTCHA) utilisée en 2025. Le groupe continue d’utiliser des archives RAR/ZIP protégées par mot de passe, le mot de passe étant affiché dans une image, afin d’éviter les filtres de messagerie.

Analyse des impacts et contre‑mesures

CosmicPulse offre un canal de contrôle complet, capable d’exécuter des commandes, de télécharger d’autres modules et de communiquer via HTTP/HTTPS. La présence de WebDAV facilite le vol de fichiers internes, tandis que les tâches planifiées permettent une relance automatique même après redémarrage. Les indicateurs observés incluent l’adresse IP 103.160.59.97 et le domaine secure-dns-hub.com, réutilisés dans plusieurs campagnes.

Pour détecter l’infection, Microsoft recommande de rechercher les trois noms de tâches planifiées et les détections Trojan:Script/RedFlick et Backdoor:Python/CosmicPulse dans Defender. L’extension de la fenêtre d’investigation à 30 jours, via Defender XDR ou Microsoft Sentinel, augmente les chances de repérer les activités antérieures.

Les mesures de prévention consistent à vérifier les adresses d’expédition (le nom de l’organisation apparaît avant le « @ », pas dans le domaine), à bloquer les connexions SSH sortantes non autorisées, à activer les règles d’attaque surface reduction contre les exécutables non signés et à privilégier des méthodes d’authentification résistantes au phishing.