Peretas Negara Rusia Gunakan Teknik RedFlick untuk Menyebarkan Malware CosmicPulse

Kelompok peretas yang terkait dengan negara Rusia, Star Blizzard, menggunakan teknik baru yang dijuluki RedFlick untuk menyebarkan malware CosmicPulse. Teknik tersebut bukan metode eksploitasi baru, tetapi merupakan pendekatan baru yang digunakan kelompok tersebut untuk mengirimkan malware kepada target.
Menurut peneliti Microsoft, Star Blizzard memperluas operasi phishing sepanjang 2026 sekaligus menyederhanakan proses pengiriman malware. Dengan RedFlick, sebagian besar proses infeksi dapat berjalan secara otomatis setelah korban membuka sebuah file shortcut berbahaya.
Pendekatan tersebut memungkinkan penyerang mengurangi interaksi yang diperlukan dari korban sekaligus membuat rangkaian serangan lebih terstruktur.
RedFlick Dimulai dari Email Phishing
Serangan RedFlick diawali dengan email phishing, misalnya berupa undangan atau pesan yang dibuat seolah berasal dari pihak yang dipercaya.
Setelah itu, korban menerima pesan kedua yang berisi arsip ZIP atau RAR yang dilindungi password. Di dalam arsip tersebut terdapat sebuah file VHDX, yaitu virtual disk yang digunakan Windows.
VHDX tersebut berisi file LNK yang sengaja dibuat menyerupai dokumen PDF. Ketika korban membuka shortcut tersebut, sebuah perintah dijalankan melalui jendela tersembunyi, sementara korban diperlihatkan dokumen PDF sebagai decoy agar aktivitas berbahaya tidak terlalu terlihat.
Dengan pendekatan tersebut, korban hanya perlu membuka shortcut untuk memulai rangkaian infeksi berikutnya.
Tiga Scheduled Task Menjalankan Fungsi Berbeda
Setelah file berbahaya dijalankan, perintah yang dipicu akan mengunduh dan menjalankan installer MSI.
Installer tersebut kemudian membuat tiga scheduled task yang diberi nama menyerupai komponen pemeliharaan Windows yang sah. Masing-masing task memiliki fungsi berbeda dalam rangkaian serangan.
Task pertama bernama Internet Quality Test Connection. Komponen ini mengirimkan nama komputer atau jaringan dan username korban kepada server milik penyerang. Task tersebut juga dapat digunakan untuk menjalankan remote DLL.
Task kedua bernama Network Configuration Manager. Fungsinya adalah menyiapkan kemampuan WebDAV pada Windows sehingga resource web yang dikendalikan penyerang dapat diakses menggunakan format path seperti file lokal.
Sementara itu, task ketiga bernama System Health Monitor menggunakan control.exe untuk menjalankan payload tahap berikutnya yang di-host dari jarak jauh.
Pembagian fungsi tersebut membuat setiap scheduled task memiliki peran berbeda dalam infection chain. Selain membantu otomatisasi, pendekatan ini juga dapat menyulitkan proses deteksi karena aktivitas berbahaya tersebar dalam beberapa komponen.
NOROBOT dan BAITSWITCH Mengirim CosmicPulse
Payload tahap berikutnya dikenal sebagai NOROBOT dan BAITSWITCH. Malware tersebut dikirim dalam bentuk Control Panel applet (.cpl) dan digunakan untuk mengambil serta menjalankan backdoor CosmicPulse.
BAITSWITCH kemudian mengunduh dua arsip ZIP. Salah satunya berisi Python 3.8 versi 64-bit, sementara arsip lainnya menyertakan file Python yang berfungsi sebagai bootstrapper untuk CosmicPulse.
Bootstrapper tersebut menggunakan mekanisme enkripsi untuk menyembunyikan payload.
Menurut analisis Microsoft, bootstrapper membaca encrypted key yang disimpan di Windows Registry. Kunci tersebut kemudian dipulihkan menggunakan embedded key melalui AES-ECB sebelum digunakan untuk mendekripsi payload CosmicPulse.
Setelah proses tersebut selesai, backdoor dapat dijalankan pada sistem korban.
CosmicPulse Tetap Memiliki Kemampuan yang Sama
Dalam serangan yang diamati, kemampuan CosmicPulse pada dasarnya masih sama dengan yang sebelumnya telah didokumentasikan.
Backdoor tersebut dapat menerima dan menjalankan Python code yang diberikan penyerang. Kemampuan ini memungkinkan pelaku mengunduh dan menjalankan file tambahan maupun mengambil dokumen dari sistem yang telah terinfeksi.
Dengan demikian, RedFlick lebih berfokus pada perubahan cara malware dikirim dan dijalankan, bukan perubahan besar terhadap fungsi utama CosmicPulse.
Perubahan delivery mechanism tersebut tetap penting karena dapat membuat proses kompromi menjadi lebih cepat dan mengurangi jumlah tindakan manual yang harus dilakukan korban.
Lebih Otomatis Dibandingkan ClickFix
Star Blizzard sebelumnya juga menggunakan metode seperti ClickFix untuk mengirimkan malware.
Dalam kampanye ClickFix, korban biasanya harus melakukan beberapa tindakan manual berdasarkan instruksi yang diberikan dalam halaman atau pesan phishing.
RedFlick menggunakan pendekatan yang berbeda.
Dalam metode baru tersebut, korban pada dasarnya hanya perlu membuka malicious shortcut file untuk memulai rangkaian infeksi otomatis. Setelah itu, berbagai komponen menjalankan tugas masing-masing hingga CosmicPulse berhasil dijalankan.
Perubahan ini memungkinkan Star Blizzard mengurangi ketergantungan terhadap interaksi korban dan mengotomatisasi lebih banyak tahapan serangan.
Star Blizzard Memperluas Operasi Phishing
Star Blizzard diketahui aktif sejak 2017 dan terus mengembangkan metode untuk mengirimkan malware kepada target.
Selain RedFlick, kelompok tersebut sebelumnya menggunakan berbagai pendekatan lain, termasuk ClickFix dan penyalahgunaan WhatsApp. Kelompok ini juga dikaitkan dengan pengembangan dan distribusi sejumlah malware.
Microsoft mengatakan telah mengamati setidaknya 13 kampanye phishing berskala besar sejak awal 2026. Kampanye tersebut berdampak pada lebih dari 100 organisasi, terutama di Amerika Serikat dan Inggris.
Target RedFlick mencakup individu dan institusi di Ukraina, organisasi non-pemerintah internasional, think tank, pemerintah, serta institusi keuangan yang memberikan dukungan politik atau finansial kepada Ukraina.
Meskipun teknik dan prosedur operasionalnya terus berubah, Star Blizzard masih menggunakan pola yang sama dalam satu hal penting, yaitu mencoba menyamar sebagai kontak atau organisasi yang dipercaya oleh target.
Kelompok tersebut juga masih memanfaatkan layanan email gratis untuk mengirimkan pesan phishing.
Cara Mengurangi Risiko Serangan RedFlick
Perusahaan perlu memperkuat perlindungan terhadap phishing karena RedFlick menunjukkan bahwa kompromi dapat dimulai hanya dari sebuah email dan file shortcut.
Microsoft merekomendasikan penggunaan phishing-resistant authentication untuk mengurangi risiko pencurian kredensial. Organisasi juga disarankan menerapkan Conditional Access policies dan perlindungan email yang mampu mendeteksi pesan serta attachment mencurigakan.
Pesan yang tidak biasa, terutama yang meminta pengguna membuka arsip atau file dari pengirim yang tidak terduga, sebaiknya diverifikasi melalui informasi kontak resmi yang sudah diketahui sebelumnya.
Selain perlindungan di sisi email, Microsoft juga merekomendasikan penggunaan solusi Endpoint Detection and Response (EDR) dalam mode block. Konfigurasi tersebut dapat membantu memblokir artifact berbahaya meskipun antivirus tidak mengenali file tersebut sebagai ancaman.
Kasus RedFlick menunjukkan bahwa pertahanan endpoint perlu memperhatikan rangkaian aktivitas secara keseluruhan, bukan hanya mendeteksi satu file malware. Penggunaan VHDX, LNK, scheduled task, WebDAV, Control Panel applet, hingga Python dalam satu infection chain membuat deteksi berbasis signature saja menjadi lebih menantang.
Dengan semakin otomatisnya teknik delivery malware, kemampuan untuk mendeteksi perilaku mencurigakan di berbagai tahap serangan menjadi bagian penting dalam mempertahankan sistem dari operasi phishing yang semakin terstruktur.








