Tổng quan chiến dịch tấn công mạng qua RedFlick
Các nhóm tin tặc có liên hệ với Nga đã mở rộng chiến dịch tấn công mạng thông qua chuỗi lây nhiễm mới mang tên RedFlick. Hoạt động này đã được ghi nhận trong ít nhất 13 chiến dịch từ tháng 1 đến tháng 8 năm 2026, nhắm vào hơn 100 tổ chức tại Hoa Kỳ và Vương quốc Anh.
Các nhóm mục tiêu bao gồm chính phủ, ngoại giao, nghiên cứu, chính sách công, báo chí và các nhóm tài chính có liên quan đến công việc tại Ukraine. Theo các nhà phân tích tại Field Effect, hoạt động này phản ánh sự thay đổi chiến thuật của Star Blizzard (còn được gọi là ColdRiver hoặc Callisto) từ spear-phishing thu hẹp sang các chiến dịch tiếp cận ban đầu quy mô lớn hơn để xác định người dùng sẵn sàng tương tác trước khi gửi tệp độc hại.
Phương thức xâm nhập và kỹ thuật thực thi
Chiến dịch này thay thế các tệp đính kèm độc hại lộ liễu bằng các đoạn hội thoại chuyên nghiệp thông thường. Tin tặc sử dụng các trang web bị chiếm quyền kiểm soát để tạo tài khoản phục vụ việc gửi email lừa đảo.
Thông báo đầu tiên thường không chứa tệp đính kèm, phần mềm độc hại hoặc exploit. Thay vào đó, kẻ tấn công cố gắng bắt đầu cuộc thảo luận bằng cách khai thác các lời mời, trao đổi chính sách, thư từ tài chính, hợp tác nghiên cứu hoặc chia sẻ tài liệu.
Khi người dùng phản hồi, điều này báo hiệu sự tin tưởng và mở ra giai đoạn tiếp theo của cuộc tấn công. Email tiếp theo sẽ chứa một tệp RAR hoặc ZIP được bảo vệ bằng mật khẩu, trong khi mật khẩu được hiển thị dưới dạng hình ảnh trong email để qua mặt các sản phẩm bảo mật.
Chuỗi thực thi mã độc
Sau khi giải nén, kho lưu trữ có thể chứa đĩa ảo VHDX hoặc tệp LNK giả mạo tài liệu PDF. Các tệp này thực thi tập lệnh và tiện ích Windows hợp pháp để tải xuống các thành phần bổ sung từ cơ sở hạ tầng do kẻ tấn công kiểm soát.
Từ tháng 4, trình cài đặt RedFlick đã thực hiện các hành động cụ thể trên hệ thống:
- Tạo các tác vụ đã lên lịch (scheduled tasks).
- Thu thập thông tin chi tiết về hệ thống.
- Kích hoạt quyền truy cập WebDAV.
- Tải xuống các thành phần để cài đặt mã độc CosmicPulse.
Đến tháng 7, các nhà vận hành đã thêm một lớp bảo mật bằng cách đặt tệp RAR được bảo vệ bằng mật khẩu bên trong tệp ZIP. Tệp LNK bên trong sẽ tải xuống một PDF chứa dữ liệu được mã hóa, sau đó PowerShell sẽ trích xuất và chạy dữ liệu đó để lấy trình cài đặt MSI.
Khuyến nghị phòng chống và ứng phó
Microsoft đã quan sát thấy RedFlick kết nối với cơ sở hạ tầng từ xa và triển khai CosmicPulse, tạo ra sự duy trì ổn định trên thiết bị Windows. Các đội ngũ an ninh mạng cần xem xét nhật ký email để phát hiện các tệp RAR hoặc ZIP được mã hóa gửi sau các tin nhắn không đính kèm.
Các nhóm bảo vệ cần xác định người nhận đã trích xuất, gắn kết (mount) hoặc mở tệp. Cần tương quan việc giải nén tệp lưu trữ với các hoạt động như gắn VHDX, thực thi LNK, trình cài đặt MSI, PowerShell, hoạt động WebDAV, tạo tác vụ đã lên lịch và các kết nối bên ngoài bất thường.
Nếu nghi ngờ có sự xâm nhập, người phản ứng cần thực hiện các bước sau:
- Cô lập thiết bị bị ảnh hưởng.
- Bảo lưu chuỗi email và tệp lưu trữ gốc.
- Kiểm tra các tác vụ đã lên lịch và thiết lập duy trì (persistence).
- Xem xét tài khoản người dùng, phiên hoạt động, quy tắc hộp thư và các tin nhắn gần đây.
Việc xác minh các yêu cầu bất ngờ thông qua kênh liên lạc đáng tin cậy vẫn là biện pháp bảo mật quan trọng nhất. Điều này đặc biệt cần thiết đối với các tổ chức xử lý chính sách liên quan đến Ukraine, nghiên cứu, ngoại giao, báo chí hoặc tài chính.










