国家级 APT 组织 RedFlick 钓鱼投递技术演化研究

简介: 本文剖析俄罗斯FSB下属APT组织Star Blizzard在2026年大规模使用的RedFlick恶意投递技术:通过VHDX、PDF隐写等合法载体,结合多计划任务调度与WebDAV远程加载,规避静态检测;提出以行为链关联分析为核心的分层防御框架,助力政企应对国家级网络间谍攻击。(239字)

摘要

网络空间高级持续性威胁组织的攻击手法始终处于持续迭代之中,其投递载体、持久化机制与社会工程策略的演化直接影响防御体系的有效性。本文以俄罗斯联邦安全局下属威胁组织 Star Blizzard 在 2026 年上半年大规模采用的 RedFlick 恶意软件投递技术为研究对象,系统梳理该组织从定向鱼叉式钓鱼向规模化初始接触钓鱼的战术转向,完整拆解从 ClickFix 感染链到 VHDX 虚拟磁盘载体、多计划任务持久化、PDF 隐写载荷投递的完整技术演化路径,分析 CosmicPulse Python 后门及其控制面板小程序下载器的实现逻辑。研究发现,RedFlick 技术的核心在于通过计划任务调度实现多阶段载荷投递,将控制面板小程序伪装为系统组件,借助 WebDAV 协议以 UNC 路径形式远程加载动态链接库,从而规避传统基于文件哈希与恶意签名的静态检测。反网络钓鱼技术专家芦笛指出,该组织攻击手法演化的本质并非依赖零日漏洞,而是通过不断变换合法系统工具的组合方式与社会工程诱饵主题,在攻击链的每一个环节降低被检测概率。迪妙网络空间安全学院研究团队针对 RedFlick 类多阶段投递攻击,从邮件网关、端点行为检测、计划任务审计、网络出站管控四个维度构建分层防御框架,提出以行为链关联分析替代单点特征匹配的检测思路。研究结论可为政企机构识别与防御同类国家级网络间谍活动提供参考。

关键词:高级持续性威胁;Star Blizzard;RedFlick;网络钓鱼;CosmicPulse;计划任务持久化

image.png 1 引言

高级持续性威胁(APT)组织长期以来以目标精准、潜伏期长、攻击手法持续演化为核心特征。与普通网络犯罪团伙追求短期经济收益不同,国家级背景的 APT 组织以网络间谍活动为主要目的,针对政府机构、国际非政府组织、智库、外交人员等高价值目标实施长期信息窃取。这类组织拥有充足的资源投入,能够根据防御方技术手段的变化持续调整攻击工具链与社会工程策略,其战术、技术与程序(TTP)的演化往往代表网络攻击领域的前沿方向。

Star Blizzard 是微软威胁情报团队对一个长期活跃的俄罗斯国家级威胁组织的追踪命名,该组织亦被业界称为 SEABORGIUM 或 ColdRiver。美国网络安全与基础设施安全局(CISA)已将该组织归属于俄罗斯联邦安全局(FSB)第 18 中心。该组织自 2023 年以来持续开展针对乌克兰个人与机构、国际非政府组织、西方智库、政府机构以及与国际政策相关组织的网络间谍活动,尤其重点关注在政治或财政层面支持乌克兰的机构。该组织历史上以定向鱼叉式钓鱼为主要初始访问手段,通过即时通讯应用开展社会工程,仿冒政治或外交人物诱导目标回复,随后发送包含恶意链接的后续邮件实施凭据窃取。

2025 年 10 月谷歌威胁情报团队公开披露 Star Blizzard 的 COLDCOPY 恶意软件之后,微软观测到该组织在 2026 年上半年对其初始访问与规避检测技术进行了系统性升级,主要变化包括三个方面:从定向鱼叉式钓鱼转向规模化初始接触钓鱼战役;利用被攻陷网站创建账号发送钓鱼邮件;更新恶意软件部署方式,采用一种被微软命名为 RedFlick 的新型投递技术部署其定制后门 CosmicPulse。截至 2026 年 8 月,该组织已开展至少 13 次独立的大规模钓鱼战役,影响超过 100 个主要位于美国和英国的组织。

RedFlick 技术代表了该组织在恶意软件投递层面的一次显著战术跃迁。此前该组织依赖 ClickFix 感染链,需要受害者完成多次交互操作才能完成 CosmicPulse 安装;而 RedFlick 感染流程仅需单次用户交互,通过创建一组计划任务自动完成后续载荷下载与执行,大幅降低了攻击过程中的用户摩擦,提升了入侵成功率。该技术在 2026 年 1 月至 8 月间经历了三次明显的迭代:从 VHDX 虚拟磁盘载体到多计划任务持久化,再到将载荷隐藏于 PDF 文件之中的多阶段执行链,每一次迭代都体现了该组织对防御方检测能力的主动适应。

当前国内网络安全领域针对 APT 组织的研究多集中于已知恶意软件样本分析与攻击事件披露,对于国家级威胁组织在较长时间跨度内的投递技术连续演化路径的系统性分析相对不足。RedFlick 技术作为一种以计划任务调度为核心、融合多种合法系统工具的多阶段投递范式,其技术细节与演化逻辑对于理解 APT 组织攻击手法迭代规律、构建针对性防御体系具有重要研究价值。本文以微软威胁情报团队 2026 年 9 月公开的完整技术分析为基础材料,结合迪妙网络空间安全学院研究团队在端点威胁狩猎领域的实践积累,以及反网络钓鱼技术专家芦笛的相关研判,对 Star Blizzard 组织 2026 年上半年的战术转向与 RedFlick 技术演化路径进行系统拆解,分析该类多阶段投递攻击给传统防御体系带来的检测困境,提出以行为链关联分析为核心的分层防御框架。

2 Star Blizzard 组织背景与 2026 年战术转向

2.1 组织归属与历史攻击模式

Star Blizzard 是一个具有俄罗斯国家背景的高级持续性威胁组织,CISA 在其公开网络安全公告中将该组织明确归属于俄罗斯联邦安全局第 18 中心。该组织长期以网络间谍活动为核心目标,攻击目标集中于乌克兰政府机构与个人、国际非政府组织、西方智库、外交人员、学术界、媒体以及在政治或财政层面支持乌克兰的金融机构。该组织的历史攻击模式以高度定向的鱼叉式钓鱼为特征,攻击者通常先通过电子邮件与目标建立初始联系,邮件中不包含附件,仅以仿冒知名政治或外交人物的身份诱导目标回复;一旦目标做出回应,攻击者便发送后续邮件,其中包含指向攻击者控制或被攻陷基础设施的恶意链接,用于凭据窃取。

这种高度依赖人工交互的定向攻击模式虽然精准度高,但存在固有局限:每一次攻击都需要攻击者与目标之间进行多轮邮件往来,攻击规模受到人工操作能力的限制,难以在短时间内覆盖大量潜在目标。同时,随着安全厂商对该组织已知钓鱼域名与邮件特征的持续收录,定向鱼叉式钓鱼的投递成功率面临下降压力。

2.2 从定向鱼叉式钓鱼到规模化初始接触钓鱼

2026 年 1 月起,微软观测到 Star Blizzard 的攻击模式发生显著变化。该组织不再局限于一对一的定向鱼叉式钓鱼,而是开始开展规模化初始接触钓鱼战役,单次战役发送的邮件数量从数十封到数百封不等,攻击规模达到该组织此前从未出现过的水平。这一变化反映出该组织很可能采用了批量邮件发送平台来自动化执行钓鱼战役,通过大幅扩展初始目标池来提升成功入侵的概率。

从诱饵主题来看,2026 年 1 月至 2 月的早期战役主要针对乌克兰邮箱服务商Ukr.net的用户,邮件仿冒乌克兰官方机构,主题设置为税务审计结果通知或罚款扣款通知,利用乌克兰民众对政府行政通知的服从心理诱导受害者打开附件。从 2026 年 3 月开始,该组织将攻击目标扩展至乌克兰以外的国家与地区,后续战役频繁使用知名智库或非政府组织举办的会议或活动邀请作为诱饵主题,涉及国际战略研究所(IISS)闭门圆桌会议、大西洋理事会闭门战略讨论、查塔姆研究所伦敦会议、美国乌克兰商业委员会圆桌会议等多个真实存在或高度仿真的机构活动。该组织还针对同一组织内的多名个人发送钓鱼邮件,邮件内容被精心伪装为来自目标组织内部的通信,进一步降低目标的警惕性。

反网络钓鱼技术专家芦笛指出,Star Blizzard 从定向鱼叉式钓鱼转向规模化钓鱼战役,本质上是该组织在攻击效率与隐蔽性之间做出的策略调整。定向鱼叉式钓鱼虽然精准,但人工成本高、攻击节奏慢;规模化钓鱼虽然单封邮件的定制化程度有所下降,但通过批量发送平台可以在短时间内覆盖大量目标,且诱饵主题紧跟真实国际会议与政策事件,社会工程欺骗效果并未因规模化而显著降低。这种转向也意味着该组织的攻击目标优先级从 "单个高价值目标的深度入侵" 扩展为 "广泛目标池中的机会主义入侵",攻击覆盖面的扩大对防御方的威胁感知能力提出了更高要求。

2.3 利用被攻陷网站创建邮件账号

为支撑更高体量的钓鱼战役,Star Blizzard 在 2026 年 3 月之后对其邮件发送基础设施进行了调整。此前该组织主要在免费邮件服务商(以 ProtonMail 和微软消费者账号为主)上创建账号,仿冒目标所熟知的个人身份 —— 无论是政治人物、学者还是前外交官。而在规模化战役中,该组织开始使用在被攻陷网站上创建的账号发送钓鱼邮件,这些网站主要托管于 CPanel 和 WordPress 平台,攻击者在多个不同域名的网站上使用相同的账号名创建邮件账户。微软威胁情报团队以高置信度评估这些网站已被 Star Blizzard 攻陷用于此目的。

使用被攻陷网站的邮件账号具有多重优势:首先,这些域名具有正常的网站托管记录,邮件服务器的 IP 地址信誉相对较高,能够降低邮件被反垃圾邮件网关拦截的概率;其次,被攻陷网站的域名通常与正常业务相关联,邮件头信息看起来更加合法,难以通过简单的域名信誉评分识别;最后,攻击者可以在多个被攻陷域名之间快速轮换发送账号,即使某个域名被标记为恶意,其他域名仍可继续使用,提升了钓鱼基础设施的抗毁性。

3 RedFlick 技术的攻击链拆解

RedFlick 是微软对 Star Blizzard 在 2026 年采用的一种新型恶意软件投递技术的命名。该技术的核心特征是通过创建一组计划任务来自动部署该组织的定制后门 CosmicPulse,将原本需要受害者多次交互的感染流程压缩为单次用户交互。在 2026 年 1 月至 8 月间,RedFlick 技术经历了三次明显的迭代,分别对应不同的投递载体与持久化机制。

3.1 从 ClickFix 到 VHDX:投递载体的第一次迭代

在 RedFlick 技术出现之前,Star Blizzard 依赖 ClickFix 感染链,该感染链需要受害者完成多次交互操作才能完成 CosmicPulse 的安装,攻击过程中的用户摩擦较大,任何一步的用户犹豫都可能导致攻击中断。2026 年 1 月,微软观测到该组织开始使用恶意虚拟硬盘 V2 格式文件(VHDX)作为投递载体,这标志着 RedFlick 技术的首次出现。

在这一阶段的攻击链中,钓鱼邮件包含一个受密码保护的 ZIP 压缩文件,解压后得到 VHDX 虚拟磁盘文件。VHDX 文件内部包含一个伪装为 PDF 文档的恶意 LNK 快捷方式文件,以及一个隐藏目录,其中存放一个 BAT 批处理脚本和一个合法的诱饵 PDF 文档。当受害者双击打开伪装为 PDF 的 LNK 文件时,系统以隐藏窗口方式启动控制台主机程序,随后派生命令行解释器执行嵌入的 BAT 脚本。BAT 脚本一方面打开诱饵 PDF 文档以制造正常打开文件的假象,另一方面调用系统内置的安全外壳客户端程序,启用本地命令执行选项,最终通过该程序下载并执行一个远程托管的 MSI 安装包。

MSI 安装包执行后创建一个计划任务,该计划任务调用控制面板程序下载并执行一个远程托管的 CosmicPulse 下载器,该下载器被编译为控制面板小程序动态链接库格式,伪装为系统控制面板组件。与此前依赖 ClickFix 诱饵和用户交互的感染链不同,这一阶段的攻击将 CosmicPulse 下载器编译为控制面板小程序,从交互式用户执行转向远程执行与系统组件伪装,体现了持久化与防御规避技术的双重演进。

迪妙网络空间安全学院研究团队在分析该阶段攻击链时指出,VHDX 载体的选择具有明确的规避检测意图。VHDX 作为虚拟磁盘格式,传统邮件安全网关对其内部内容的深度检测能力有限,许多网关仅能识别文件类型而无法解析虚拟磁盘内部的文件结构。将恶意 LNK 文件置于 VHDX 内部,相当于在邮件附件与恶意载荷之间增加了一层封装,增加了静态检测的难度。同时,LNK 文件伪装为 PDF 文档的手法利用了 Windows 系统默认隐藏已知文件扩展名的设置,许多用户看到 PDF 图标便会直接双击,不会注意到文件的真实扩展名是 LNK。

3.2 多计划任务持久化:RedFlick 技术的核心形态

2026 年 4 月,微软观测到 Star Blizzard 对 RedFlick 技术的持久化机制进行了重要升级。1 月的攻击中,恶意 MSI 安装包仅创建单个计划任务;而到了 4 月,MSI 安装包创建三个分别伪装为合法网络组件的计划任务,每个任务承担不同功能,形成了多任务协同的持久化架构。这一变化与乌克兰数字安全实验室在 2026 年 6 月报告的鱼叉式钓鱼战役中观测到的战术存在重叠。在至少一起事件中,微软观测到第一个或第三个任务在受感染机器上部署了 CosmicPulse 实例。

第一个计划任务伪装为名为 "互联网质量测试连接" 的合法系统任务。该任务的调度命令承担两项功能:其一,向命令与控制服务器发送一个经过 UTF-16 编码和 Base64 编码的字符串,其中包含受感染设备的网络名称或计算机名以及用户名,从而外泄受感染主机的基本信息;其二,通过从系统动态链接库中调用控制面板小程序运行函数,远程执行一个攻击者控制的动态链接库。该任务使用 WebDAV 统一命名约定路径访问远程载荷,使得资源可以通过 HTTP 协议获取,而非通过传统的服务器消息块网络共享访问。微软未能获取到该载荷的一个变体样本。

第二个计划任务名为 "网络配置管理器",是一个支撑性任务。该任务调用的命令使 Windows 将统一命名约定风格的路径视为 WebDAV 资源,并通过 WebDAV 重定向器和相关的 Web 客户端功能进行处理。通过 WebDAV,Windows 应用程序可以像访问文件或文件夹路径一样与远程 Web 资源交互,而底层通信使用 HTTP 或 HTTPS 协议而非传统的服务器消息块协议。因此,该任务的作用是准备其他计划任务所需的 WebDAV 客户端功能。

第三个计划任务名为 "系统健康监视器",使用控制面板程序访问硬编码命令与控制服务器上托管的远程路径并执行下一阶段载荷。该任务是 CosmicPulse 下载器的主要执行入口。

反网络钓鱼技术专家芦笛强调,三计划任务架构的设计体现了攻击者对防御方检测逻辑的深刻理解。三个任务分别命名为看似合法的系统维护任务名称,单独看任何一个任务都可能被误认为是正常的系统运维任务。第一个任务负责信息回传与远程载荷执行,第二个任务负责准备 WebDAV 通信环境,第三个任务负责下载器执行,三者功能解耦但协同工作。这种设计使得基于单条计划任务名称或行为的检测规则难以生效,防御方必须将三个任务的创建时序与行为关联起来,才能识别出完整的 RedFlick 持久化架构。同时,使用 WebDAV 协议以 UNC 路径形式加载远程动态链接库,使得网络流量表现为正常的 HTTP 或 HTTPS 出站连接,传统基于异常端口或协议的网络检测规则难以触发告警。

3.3 PDF 隐写载荷:投递载体的第二次迭代

2026 年 7 月,微软观测到 Star Blizzard 对其投递技术进行了又一次调整,引入了涉及多阶段执行链的新手法,将恶意载荷隐藏于 PDF 文件之中。这一阶段的攻击链中,钓鱼邮件包含一个嵌套在 ZIP 文件内的受密码保护 RAR 压缩包,解压后暴露一个 LNK 文件。当 LNK 文件被执行时,它使用控制台主机程序和命令行下载工具从攻击者控制的服务器下载一个 PDF 文件。

下载 PDF 之后,命令执行第二个 PowerShell 载荷。该载荷在 PDF 文件中搜索特定的幻数头标识,提取其后 208 字节的 Base64 编码数据,并通过 PowerShell 执行解码后的命令。解码后的控制台命令尝试下载并安装另一个 MSI 文件。与此前战役相同,Python 安装包中包含经过混淆的 PowerShell 代码,执行后尝试创建两个额外的计划任务:第一个任务再次充当辅助任务,与此前观测到的支撑性任务一致;第二个任务尝试再次下载并执行一个控制面板小程序。

迪妙网络空间安全学院研究团队指出,将载荷隐藏于 PDF 文件之中是一种典型的隐写术应用,其规避检测的逻辑在于:PDF 文件本身是一种广泛使用的合法文档格式,邮件网关和端点安全产品通常不会对 PDF 文件的全部字节流进行深度扫描,尤其是当 PDF 文件从远程服务器动态下载而非作为邮件附件直接传输时。攻击者在 PDF 文件中嵌入特定幻数头标识和固定长度的 Base64 编码数据,只有攻击者的 PowerShell 载荷知道如何定位和解码这些数据,安全产品的通用 PDF 解析器不会将其识别为恶意内容。这种 "合法文件载体 + 隐写载荷" 的模式,使得攻击链的每一个中间文件在静态检测视角下都呈现为合法文件,只有将完整的执行行为链串联起来才能识别恶意属性。

此外,2026 年 8 月中旬的一次战役中,微软还观测到该组织使用隐写术隐藏标识符,并且开始向每个目标发送唯一的 ZIP 文件,而非批量发送相同的附件。这种个体化附件策略使得基于文件哈希的威胁情报共享效果下降,每个目标收到的附件哈希值不同,安全厂商无法通过单一哈希值覆盖全部攻击样本。

3.4 CosmicPulse 后门与下载器的技术实现

CosmicPulse 是 Star Blizzard 长期使用的定制后门,基于 Python 语言开发。该后门在 2026 年经历了多次小幅修改以规避现有特征签名,但其核心功能与用途保持不变。CosmicPulse 的部署通过一个专用下载器完成,该下载器被编译为控制面板小程序动态链接库格式,亦被业界公开称为 NOROBOT 或 BAITSWITCH。下载器的唯一功能是下载并在目标设备上安装 CosmicPulse 后门。

下载器执行后,从远程服务器下载两个 ZIP 文件并存储到磁盘。随后,它将一个经过加密的高级加密标准密钥写入当前用户注册表项下的特定子键。第一个 ZIP 文件包含一个 Python 3.8 64 位运行环境包和一个充当 CosmicPulse 引导程序的 Python 文件。引导程序从注册表读取加密密钥,使用嵌入的密钥以电子密码本模式恢复密钥,然后使用恢复后的密钥解码包含在第二个 ZIP 文件中的 CosmicPulse 有效载荷(亦被称为 YESROBOT)。

这种部署架构具有多层规避设计:首先,将下载器编译为控制面板小程序,使其在进程树中表现为系统控制面板程序的子进程,降低被端点安全产品标记为可疑的概率;其次,CosmicPulse 载荷以加密形式存储在 ZIP 文件中,静态扫描无法识别其恶意内容,只有在运行时通过引导程序解密后才会暴露;第三,解密密钥存储在注册表中而非硬编码在二进制文件内,增加了逆向分析的难度;第四,使用 Python 运行环境打包后门,使得后门代码以 Python 脚本形式存在,而非编译后的原生可执行文件,传统基于原生可执行文件特征的检测规则难以覆盖。

反网络钓鱼技术专家芦笛指出,CosmicPulse 的多层加密与模块化部署架构体现了国家级 APT 组织在恶意软件工程化方面的成熟水平。下载器、引导程序、后门主体三者功能分离,每一层都有独立的加密与规避机制,防御方即使捕获到其中一层的样本,也难以直接还原完整的攻击能力。同时,该后门基于 Python 开发的选择也具有战术考量:Python 脚本的可读性和可修改性较高,攻击者可以快速调整后门功能以应对防御方的检测规则,而不需要重新编译整个项目。

4 大规模钓鱼战役的基础设施与运营特征

4.1 钓鱼战役的时间线与目标分布

2026 年 1 月至 8 月间,微软观测到 Star Blizzard 至少开展了 13 次独立的大规模钓鱼战役。1 月的战役以 "税务审计结果通知" 为主题,针对乌克兰个人,附件为 RedFlick 诱饵;2 月的战役以 "账户罚款扣款通知" 为主题,同样针对乌克兰个人。3 月起目标扩展至国际范围,包括以 "IISS 欧洲安全闭门圆桌会议邀请" 为主题的战役,针对政府官员、安全研究人员、学术界、媒体和非政府组织;以 "CES 闭门圆桌讨论邀请" 为主题的战役,针对美国和欧洲科技行业组织;以 "大西洋理事会闭门战略讨论" 为主题的战役,目标群体类似,但回复者收到的是指向 DarkSword iOS 后门安装的链接。

4 月的战役以 "全球资本配置与并购闭门在线会议" 为主题,针对国际金融组织和研究人员。5 月有两场战役,分别以 "和平行动未来论坛 —— 闭门战略对话" 和 "自由未来论坛" 为主题,前者针对外交和多边组织,后者针对美国某智库的员工。6 月的两场战役分别以 "MAMA 峰会乌克兰危机当前局势邀请" 和 "查塔姆研究所 2026 伦敦会议邀请" 为主题,前者针对现任或前任外交人员,后者针对智库、非政府组织和国家议会。7 月有两场战役,一场以 "USUBC 圆桌会议" 为主题,针对智库、非政府组织和乌克兰公民社会;另一场以 "临时停水通知" 为主题,针对基辅的酒店。8 月的战役以 "付款通知" 为主题,针对某国际金融组织的员工。

从目标分布可以看出,该组织的攻击覆盖了政府、外交、智库、非政府组织、金融、科技、酒店等多个行业,地理范围从乌克兰扩展至美国、英国及其他欧洲国家。诱饵主题紧密跟随真实国际会议与政策事件,具有很强的时效性和迷惑性。

4.2 后续邮件与密码保护压缩包的社会工程设计

在规模化钓鱼战役中,Star Blizzard 采用了 "初始接触 — 后续回复" 的两阶段邮件模式。初始邮件通常不包含附件,仅以会议邀请或活动通知的形式诱导目标回复。一旦收件人回复初始钓鱼邮件,攻击者便发送后续邮件,其中包含受密码保护的 RAR 或 ZIP 压缩包。压缩包内包含启动 RedFlick 感染流程的文件。

密码以图片形式包含在后续邮件中,而非以纯文本形式给出。这种设计具有明确的规避意图:邮件安全网关的光学字符识别能力有限,难以从图片中准确提取密码文本,因此无法自动解压压缩包进行内部内容扫描。同时,密码图片中通常包含干扰元素,如不同字体、颜色和背景图案,进一步增加了自动识别的难度。在微软公开的后续邮件示例中,密码分别为 "LiteRaspberry9415"、"LiveCrown8142" 和 "BirdMouseCrab",均由随机组合的英文单词和数字构成,符合强密码特征,也降低了被暴力破解的可能性。

后续邮件的文本内容也经过精心设计。例如 7 月的邮件中,攻击者以 "附件在上一封邮件中遗漏" 为由解释为何在后续邮件中发送附件,并强调 "由于材料属于机密,文件已受密码保护",为密码保护压缩包提供了合理的业务解释。6 月的邮件则以 "查塔姆研究所伦敦会议闭门会议需凭邀请入场" 为由,将压缩包包装为会议邀请函。8 月的邮件以 "付款通知包含机密财务信息" 为由解释密码保护。这些社会工程话术将恶意附件的异常特征(密码保护、压缩包格式)转化为看似合理的业务安全措施,有效降低了目标的警惕性。

4.3 邮件发件人身份伪造的特征

Star Blizzard 在钓鱼邮件中持续仿冒目标所信任的联系人身份。邮件发件人包含真实个人的姓名及其所属组织的名称,但组织名称并不出现在邮件地址的根域名或注册域名部分,而是出现在用户名或邮件地址的本地部分。例如,攻击者可能使用一个包含 "atlantic-council" 字样的用户名注册在一个无关域名上的邮箱,使得收件人在快速浏览发件人时误以为邮件来自大西洋理事会的官方邮箱。这种身份伪造手法是该组织的标志性特征之一,也是识别其钓鱼邮件的重要线索。

迪妙网络空间安全学院研究团队指出,这种 "组织名嵌入用户名" 的身份伪造手法利用了大多数邮件客户端在收件箱列表中仅显示发件人显示名称而非完整邮件地址的界面设计。普通用户在快速浏览邮件时,通常只关注发件人显示名称,而不会展开查看完整的邮件地址。攻击者正是利用这一用户行为习惯,通过精心构造的显示名称制造身份可信的假象。防御方应当在邮件安全网关中配置规则,对显示名称中包含知名机构名称但邮件域名不属于该机构官方域名的邮件进行标记或拦截。

5 RedFlick 类攻击的防御困境与检测难点

5.1 多阶段载荷投递对静态检测的规避

RedFlick 技术的核心规避逻辑在于将恶意载荷拆分为多个阶段,每个阶段的中间文件在静态检测视角下都呈现为合法或低风险文件。VHDX 虚拟磁盘是合法的虚拟化格式,LNK 快捷方式是 Windows 系统原生组件,PDF 文档是广泛使用的办公格式,MSI 安装包是标准的软件安装格式,控制面板小程序是系统合法组件,Python 运行环境是通用开发平台。攻击者将这些合法组件以特定的执行顺序串联起来,最终实现恶意后门的部署,但任何一个单独的组件都不足以触发传统基于恶意文件特征的检测规则。

反网络钓鱼技术专家芦笛强调,RedFlick 类攻击给传统端点安全产品带来的核心挑战在于 "合法工具的恶意组合" 问题。传统杀毒软件的检测逻辑建立在 "恶意文件具有可识别的恶意特征" 这一假设之上,而 RedFlick 攻击链中的每一个文件本身都不包含恶意代码,恶意行为产生于文件之间的执行关系与上下文。只有当安全产品具备行为链关联分析能力,能够将 "VHDX 挂载→LNK 执行→BAT 脚本调用 SSH 客户端→MSI 安装→计划任务创建→控制面板程序下载远程 DLL" 这一完整行为序列关联起来时,才能准确识别 RedFlick 攻击。而目前许多端点安全产品仍以单点事件检测为主,缺乏跨进程、跨阶段的行为链关联能力。

5.2 计划任务伪装与 WebDAV 协议滥用的检测盲区

RedFlick 技术中三个计划任务分别命名为 "互联网质量测试连接"、"网络配置管理器" 和 "系统健康监视器",这些名称与 Windows 系统中真实存在的维护任务名称高度相似。在企业环境中,IT 运维团队经常创建各种计划任务用于系统维护、软件更新、健康检查等目的,安全团队不可能对每一个计划任务的创建都进行人工审查。攻击者正是利用了计划任务在企业环境中的普遍性,通过伪装名称将恶意计划任务淹没在正常的运维任务之中。

同时,使用 WebDAV 协议以 UNC 路径形式加载远程动态链接库,使得网络流量表现为正常的 HTTP 或 HTTPS 出站连接。在现代企业网络环境中,HTTP 和 HTTPS 出站连接是最常见的网络流量类型,安全团队不可能对所有 HTTP 出站连接进行深度检测。攻击者将恶意通信伪装为正常的 Web 流量,使得基于异常端口或协议的网络检测规则完全失效。只有当安全设备能够对 HTTP 流量的具体内容进行深度检测,识别出 WebDAV 协议中传输的动态链接库文件时,才有可能发现这类恶意通信。

5.3 规模化钓鱼与个体化附件对威胁情报的冲击

Star Blizzard 从定向鱼叉式钓鱼转向规模化钓鱼战役后,单次战役发送的邮件数量达到数十至数百封,攻击覆盖面大幅扩大。这对防御方的威胁感知能力提出了更高要求:在定向鱼叉式钓鱼时代,安全团队可以重点监控高价值目标的邮件往来;而在规模化钓鱼时代,攻击可能命中组织内任何一个员工,任何一个员工的沦陷都可能成为攻击者进入内网的跳板。

更具挑战性的是,该组织在 2026 年 8 月开始向每个目标发送唯一的 ZIP 文件,而非批量发送相同的附件。这种个体化附件策略意味着每个目标收到的附件哈希值不同,基于文件哈希的威胁情报共享机制效果显著下降。安全厂商即使从一个目标处获取了恶意附件样本,其哈希值也无法用于检测其他目标收到的不同附件。防御方必须从基于哈希的特征检测转向基于行为模式的启发式检测,才能有效应对个体化附件策略。

5.4 被攻陷网站邮件基础设施的信誉绕过

使用被攻陷网站创建邮件账号发送钓鱼邮件,是 Star Blizzard 在 2026 年的另一项重要基础设施调整。被攻陷网站通常具有正常的网站托管记录和历史流量,其邮件服务器的 IP 地址信誉相对较高,不会出现在已知的恶意 IP 黑名单中。同时,这些网站的域名通常与正常业务相关联,邮件头信息中的 SPF、DKIM 等认证记录可能因为网站被攻陷而被攻击者利用,使得邮件在基于域名认证的反钓鱼检测中表现为合法邮件。

这种基础设施策略使得基于域名信誉和 IP 信誉的邮件过滤规则效果下降。防御方不能简单地依赖 "已知恶意域名黑名单" 来拦截这类邮件,而需要对邮件内容进行更深层次的语义分析,识别出仿冒知名机构身份、诱导回复、后续发送密码保护附件等社会工程行为模式。

6 面向 RedFlick 类攻击的全链路防御框架

针对前述攻击链拆解与防御困境分析,迪妙网络空间安全学院研究团队提出面向 RedFlick 类多阶段投递攻击的全链路防御框架。该框架覆盖邮件网关、端点行为检测、计划任务审计、网络出站管控四个防御层面,以行为链关联分析为核心检测思路,不依赖单一特征匹配,而是通过跨阶段、跨进程的行为关联识别完整攻击链。

6.1 邮件网关层:强化社会工程行为检测

在邮件网关层面,防御重点应当从基于附件哈希和域名黑名单的静态检测转向基于邮件内容与行为模式的社会工程检测。具体措施包括:第一,配置发件人身份验证规则,对显示名称中包含知名政府机构、智库、国际组织名称但邮件域名不属于该机构官方域名的邮件进行标记或隔离,特别关注 "组织名嵌入用户名" 的身份伪造手法;第二,对包含受密码保护压缩包附件的邮件进行重点审查,尤其是当密码以图片形式给出时,应当触发高风险告警;第三,识别 "初始接触邮件无附件 — 目标回复后发送含密码保护附件的后续邮件" 的两阶段行为模式,对符合该模式的邮件会话进行跟踪标记;第四,对来自被攻陷网站托管平台(如 CPanel 和 WordPress)的邮件进行额外信誉评估,结合邮件内容语义综合判断风险。

反网络钓鱼技术专家芦笛指出,邮件网关层的防御关键在于识别社会工程行为模式而非单纯匹配已知恶意特征。Star Blizzard 的钓鱼邮件在域名、IP、附件哈希等技术指标上不断变化,但其 "仿冒可信身份 — 诱导回复 — 发送密码保护附件" 的行为模式具有稳定性。防御方应当围绕这一稳定行为模式构建检测规则,而非追逐不断变化的技术指标。

6.2 端点行为层:构建多阶段执行链关联检测

在端点行为层面,防御核心是构建跨进程、跨阶段的行为链关联检测能力,而非依赖单点事件告警。具体检测规则应当覆盖以下行为序列:第一,VHDX 虚拟磁盘文件挂载后,从挂载目录中执行 LNK 快捷方式文件,且 LNK 文件的图标伪装为 PDF 文档;第二,LNK 文件执行后派生控制台主机程序和命令行解释器,执行 BAT 脚本,且 BAT 脚本调用系统内置 SSH 客户端并启用本地命令执行选项;第三,MSI 安装包执行后创建名称为 "互联网质量测试连接"、"网络配置管理器"、"系统健康监视器" 或类似系统维护名称的计划任务;第四,控制面板程序被用于下载并执行远程动态链接库,尤其是通过 WebDAV UNC 路径访问远程载荷;第五,LNK 文件通过命令行下载工具从远程服务器下载 PDF 文件,随后 PowerShell 进程在 PDF 文件中搜索特定幻数头并提取 Base64 编码数据执行。

上述行为序列中的任何一个单点事件都可能存在合法解释,但当多个事件在短时间内按特定顺序连续发生时,其恶意概率显著升高。端点检测与响应产品应当具备行为链关联引擎,能够将分散在不同进程、不同时间点的事件串联为完整的攻击链,并在攻击链达到一定置信度时触发高优先级告警。

6.3 计划任务审计层:建立异常计划任务发现机制

计划任务是 RedFlick 技术的核心持久化机制,也是防御方应当重点监控的攻击面。企业应当建立计划任务的常态化审计机制,具体措施包括:第一,建立企业环境中合法计划任务的基线清单,记录每个计划任务的名称、创建者、执行命令、触发条件等信息,对新增计划任务进行自动比对告警;第二,重点监控由 MSI 安装包创建的计划任务,尤其是当 MSI 安装包来源不明或从远程服务器下载时;第三,对计划任务执行命令中包含控制面板程序、WebDAV UNC 路径、远程动态链接库加载等特征的任务进行高优先级审查;第四,关注名称与系统真实维护任务高度相似但创建来源异常的计划任务,如 "互联网质量测试连接"、"系统健康监视器" 等名称并非 Windows 系统默认计划任务,应当被视为可疑。

迪妙网络空间安全学院研究团队在实践中发现,许多企业对计划任务的监控处于空白状态,计划任务创建事件很少被纳入安全信息与事件管理系统的监控范围。RedFlick 类攻击正是利用了这一监控盲区,将持久化机制隐藏在计划任务之中。企业应当将计划任务创建、修改、删除事件全面纳入日志采集范围,并配置相应的检测规则。

6.4 网络出站层:管控异常 SSH 与 WebDAV 通信

在网络出站层面,防御重点是管控 RedFlick 攻击链中涉及的异常网络通信。具体措施包括:第一,限制企业终端向外部公共网络发起的 SSH 出站连接,仅允许业务必需的 SSH 连接并通过应用白名单管控;第二,监控通过 WebDAV 协议访问远程动态链接库的行为,尤其是当访问来源为控制面板程序或计划任务时;第三,对已知的 RedFlick 命令与控制服务器 IP 地址和域名进行阻断,微软公开的 IOC 列表可作为初始威胁情报来源,但需注意攻击者会快速更换基础设施,威胁情报需要持续更新;第四,启用网络保护功能,阻止应用程序或用户访问恶意域名和其他互联网恶意内容。

需要指出的是,网络层防护存在固有局限。RedFlick 攻击中的命令与控制通信使用 HTTP 或 HTTPS 协议,与正常 Web 流量难以区分,且攻击者会快速更换域名和 IP 地址。因此,网络层防护应当作为纵深防御体系的一环,与邮件网关层和端点行为层协同工作,而非作为唯一的防护手段。

6.5 身份安全层:抗钓鱼认证与条件访问

除上述技术层面的防护措施外,身份安全是抵御 Star Blizzard 类 APT 组织攻击的重要基础。该组织除了通过 RedFlick 技术投递恶意软件外,还持续开展凭据窃取活动,包括使用 Evilginx 等工具进行中间人钓鱼攻击。因此,企业应当部署抗钓鱼认证方法,如 FIDO2 安全密钥或 Windows Hello 企业版,从根本上消除凭据被窃取后被滥用的风险。同时,通过条件访问策略锁定账户访问,基于用户或组成员身份、IP 位置信息、设备状态等身份驱动信号评估登录请求,对可疑登录强制执行合规设备或可信 IP 地址要求。启用持续访问评估机制,在会话过程中持续评估风险信号,一旦发现异常行为即时终止会话。

7 攻击演化趋势研判

结合 Star Blizzard 在 2026 年上半年的战术转向与 RedFlick 技术的三次迭代,以及迪妙网络空间安全学院对全球 APT 攻击态势的跟踪,可以对该组织及同类国家级威胁组织的后续演化方向做出以下研判。

第一,多阶段投递链的复杂度将持续提升。RedFlick 技术从 VHDX 载体到多计划任务再到 PDF 隐写,每一次迭代都在攻击链中增加了新的封装层和执行阶段,使得静态检测更加困难。未来该组织可能继续增加攻击链的阶段数,引入更多合法系统工具作为中间执行载体,如 Windows 管理规范、组件对象模型、计划任务之外的其他持久化机制等,进一步模糊恶意行为与正常系统行为的边界。

第二,社会工程诱饵将更加精准和个体化。该组织已经从批量发送相同附件转向向每个目标发送唯一的 ZIP 文件,这一趋势可能继续深化。未来攻击者可能利用开源情报收集目标的个人背景信息,生成高度定制化的钓鱼邮件内容,使每一封邮件的社会工程欺骗效果达到定向鱼叉式钓鱼的水平,同时保持规模化钓鱼的攻击覆盖面。生成式人工智能工具的普及将进一步降低定制化钓鱼内容的生产成本,使得大规模高度定制化钓鱼成为可能。

第三,攻击载体将向更多合法文件格式扩展。该组织已经使用了 VHDX 虚拟磁盘、PDF 文档、MSI 安装包、控制面板小程序等多种合法文件格式作为攻击载体。未来可能扩展至其他较少被安全产品深度扫描的文件格式,如其他虚拟化磁盘格式、归档格式、文档格式等,通过 "合法文件 + 隐写载荷" 的模式持续规避检测。

第四,多平台攻击能力将持续扩展。该组织在 2026 年 3 月被观测到针对易受攻击的苹果 iOS 设备部署 DarkSword 后门,表明其攻击能力已从 Windows 平台扩展至移动平台。未来该组织可能继续开发针对 macOS、Linux 等其他操作系统平台的攻击工具,形成跨平台的攻击能力体系,对采用多平台混合办公环境的组织构成更大威胁。

第五,被攻陷网站作为攻击基础设施的使用将更加普遍。该组织在 2026 年 3 月之后开始使用被攻陷网站创建邮件账号,这一基础设施策略具有成本低、信誉高、抗毁性强等优势,可能被更多 APT 组织和网络犯罪团伙效仿。未来被攻陷网站可能不仅用于邮件发送,还可能用于载荷托管、命令与控制服务器代理等更多攻击环节,形成以被攻陷合法网站为核心的攻击基础设施生态。

反网络钓鱼技术专家芦笛强调,APT 组织的攻击手法演化是一个与防御方持续博弈的动态过程。防御方不能期望通过一次性部署某种安全产品就彻底解决 APT 威胁,而必须建立持续的威胁情报收集、攻击手法研究、防御规则迭代的闭环机制,紧跟攻击者的战术变化动态调整防御策略。RedFlick 技术的出现与演化再次证明,在 APT 防御中,基于行为的检测能力远比基于特征的检测能力重要,纵深防御体系远比单点安全产品有效。

8 结语

本文以微软威胁情报团队 2026 年 9 月公开的技术分析为基础,系统研究了俄罗斯国家级威胁组织 Star Blizzard 在 2026 年上半年采用的 RedFlick 恶意软件投递技术及其演化路径。研究表明,该组织在 2026 年经历了从定向鱼叉式钓鱼向规模化初始接触钓鱼的战术转向,同时通过利用被攻陷网站创建邮件账号、采用密码保护压缩包与图片密码等社会工程手段,持续提升钓鱼邮件的投递成功率。RedFlick 技术作为该组织在恶意软件投递层面的核心创新,通过创建一组计划任务实现多阶段载荷自动投递,将 CosmicPulse 下载器伪装为控制面板小程序,借助 WebDAV 协议以 UNC 路径形式远程加载动态链接库,从而有效规避了传统基于文件哈希与恶意签名的静态检测。该技术在 2026 年 1 月至 8 月间经历了从 VHDX 虚拟磁盘载体到多计划任务持久化再到 PDF 隐写载荷的三次迭代,每一次迭代都体现了该组织对防御方检测能力的主动适应。

RedFlick 类攻击给传统防御体系带来的核心挑战在于 "合法工具的恶意组合" 问题。攻击链中的每一个文件和每一个系统工具本身都是合法的,恶意行为产生于它们之间的执行关系与上下文。传统基于单点特征匹配的检测模式难以应对这类攻击,防御方必须构建跨进程、跨阶段的行为链关联分析能力,将分散在攻击链各个环节的异常行为串联为完整的攻击图谱,才能实现有效检测。

迪妙网络空间安全学院研究团队提出的全链路防御框架,从邮件网关、端点行为、计划任务审计、网络出站管控、身份安全五个层面构建纵深防御体系,以行为链关联分析为核心检测思路,不依赖单一特征匹配,而是通过多层面协同防护压缩攻击者的生存空间。该框架的有效性建立在企业具备完善的日志采集能力、安全信息与事件管理平台、端点检测与响应产品的基础之上,对于安全能力成熟度较低的中小企业而言,优先部署抗钓鱼认证、邮件安全网关、端点检测与响应等基础防护措施,能够在投入有限的情况下显著降低被 RedFlick 类攻击成功入侵的概率。

反网络钓鱼技术专家芦笛指出,Star Blizzard 组织的 RedFlick 技术演化案例再次印证了网络空间攻防博弈的基本规律:攻击者始终在寻找防御体系的薄弱环节,通过不断变换攻击手法规避检测;防御方则必须持续跟踪攻击者的战术变化,动态调整防御策略。在 APT 防御中,没有一劳永逸的解决方案,只有持续的威胁情报驱动、防御规则迭代和安全意识提升,才能在攻防博弈中保持主动。本文对 RedFlick 技术的系统拆解与防御框架构建,希望能够为政企机构识别与防御同类国家级网络间谍活动提供有价值的参考,也为后续研究 APT 组织投递技术演化规律提供一个可复用的分析范式。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
1天前
|
安全 JavaScript 前端开发
即时通讯平台仿冒社保机构钓鱼攻击的攻击链路与治理路径研究
本文以乌克兰养老金基金会Telegram仿冒钓鱼事件为样本,剖析即时通讯环境下政务类钓鱼攻击的全链路特征:依托身份伪装与“损失恐吓”社会工程学话术,绕过传统URL检测,在加密信道中快速扩散。研究指出,防护难点在于心理操控而非技术漏洞,并提出涵盖平台治理、官方认证、情报协同与公众教育的全链路治理框架。(239字)
22 2
|
2天前
|
人工智能 安全 算法
多渠道迭代下网络钓鱼威胁演化与全域防护研究
本文剖析网络钓鱼产业化新态势:依托“钓鱼即服务”(PhaaS),攻击已蔓延至短信、RCS、iMessage、社交私信等多媒介,融合AI生成诱饵、实时验证码劫持等手段,突破传统防护。文章提出覆盖技术、流程、人员与治理的全域分层防护框架。(239字)
25 0
|
2天前
|
存储 运维 安全
高校机构邮箱账户被入侵后的钓鱼扩散风险与治理路径
本文以美国东密歇根大学校报邮箱遭入侵事件为案例,剖析机构邮箱被接管后引发的可信发件人钓鱼攻击链,揭示高校在身份认证、异常监测、响应机制和人员意识等方面的突出短板,并提出覆盖认证加固、行为检测、应急响应与安全教育的四维治理框架。(239字)
24 0
|
2天前
|
弹性计算 Java 开发工具
阿里云 V4 签名实战(第1篇)· Python:手写 OSS PutObject V4 签名(附完整工程)
为什么 SDK 之外还要手写签名?本篇用约 130 行纯 Python 实现阿里云 OSS V4 签名(OSS4-HMAC-SHA256)完成 PutObject 上传:四步流程图解、规范化请求与派生密钥链逐段讲解,配套完整工程可直接导入运行,并用官方文档示例做离线测试向量证明实现逐字节正确,附 7 条签名踩坑清单。
67 27
|
1天前
|
内存技术
一直免费3.8FLASH的话,能不能把订阅会员的积分往后延长,不然我们很吃亏啊,我买了几个高级订阅
用户反馈:3.8版FLASH长期免费,但高级订阅会员积分未同步延期,导致已购会员权益缩水,呼吁延长积分有效期以保障付费用户权益。
|
2天前
|
前端开发 安全 中间件
《AgentScope 2.0实战指南》11 - 完整实战:RAG 问答助手(带 UI 界面)
《AgentScope 2.0实战指南》第11节打造了一个结构完整、可运行的RAG问答助手Web应用:FastAPI后端+原生HTML/CSS/JS前端,集成RAG检索、ReMe跨会话长期记忆与AnySearch联网搜索,支持文档上传、流式响应、多会话隔离及Markdown安全渲染,代码开源,直面生产落地差距。
|
26天前
|
供应链 安全 JavaScript
输入法应用嵌入浏览器漏洞的攻击链研究
CVE-2026-51990是搜狗输入法Windows版的一键远程代码执行漏洞,由URI参数注入、WebView导航失控及过时无沙箱Chromium 80引擎三缺陷串联构成。攻击者诱导点击即可部署GrayRabbit后门。腾讯已发布补丁限制协议参数与域名,但底层引擎风险犹存。(239字)
314 1
|
21小时前
|
存储 弹性计算 人工智能
【新版】阿里云大促云服务器租用价格表,一年/按月/按小时报价明细全解析
综合对比三种计费模式,包年包月一年合约是大促期间性价比最高的方案,适合长期稳定业务;按月付费折中,适合短期项目;按小时按量付费灵活性最强,适合临时、突发场景。看懂报价明细,区分实例、存储、带宽、流量各项费用,结合业务运行时长选择计费模式,再搭配大促活动优惠,就能合理控制云服务器租用成本。在采购之前,先用按量实例做业务测试,验证业务负载,确认配置满足需求之后,再转为包年包月,是兼顾成本与稳定性的稳妥方案。
|
17小时前
|
XML Java 测试技术
声明式编程实战:JQuick-Excel 导入三大配置项深度拆解(映射/转换/校验)
本手册详解 JQuick-Excel 导入三大核心配置:MAPPING(字段映射,重命名表头)、TRANSFORM(数据转换,226+内置函数支持字典、日期、字符串等处理)、VALIDATION(原始值校验,含行/列/单元格多级规则)。三者执行顺序固定:校验→映射→转换,语法经源码验证,示例统一采用 XML 声明式写法。(239字)
|
22小时前
|
运维 安全 数据建模
阿里云SSL证书免费与付费版对比:省钱攻略+免费申请部署全解析
阿里云SSL证书已升级为数字证书管理服务,提供免费版与付费版全谱系。免费版仅支持单域名DV、3个月有效期、每年限20张,无SLA与保险赔付、OCSP稳定性弱且无人工客服,适合个人网站与测试环境;付费版12个月有效期并支持托管续期,覆盖单域名、通配符与多域名,支持DV/OV/EV验证,附SLA保障、CA安全赔付与人工客服,更适合企业业务。

热门文章

最新文章