Der Einstieg erfolgt über einen zweistufigen Köder: Antwortet ein Empfänger auf die erste Phishing-Mail, folgt eine zweite Nachricht mit einem passwortgeschützten RAR- oder ZIP-Archiv, das die Schadsoftware-Auslieferung in Gang setzt. Dieses Vorgehen erfordert eine aktive Reaktion des Opfers und erschwert zugleich die automatisierte Analyse der Anhänge.
Zwischen Januar und August 2026 zählte Microsoft mehr als ein Dutzend Kampagnen mit einem RedFlick-Köderanhang. Die Absender gaben sich als ukrainische Behörden oder als angesehene Denkfabrik beziehungsweise Nichtregierungsorganisation aus; die Nachrichten waren so gestaltet, dass sie aus der anvisierten Organisation selbst zu stammen schienen.
Im Januar begann Star Blizzard damit, Phishing-Mails mit einem schädlichen VHDX-Container zu verschicken — einem virtuellen Festplatten-Abbild. Darin lag die RedFlick-Nutzlast: eine Verknüpfungsdatei, die als PDF-Dokument getarnt war. Ein Klick öffnete ein Täuschungsdokument und startete im Hintergrund unbemerkt ein Skript.
Dieses Skript lädt ein MSI-Installationspaket nach, richtet geplante Aufgaben zur dauerhaften Verankerung im System ein und startet die Downloader NoroBot oder BaitSwitch, die wiederum die Python-Backdoor CosmicPulse nachladen.
Im April erweiterte die Gruppe ihre Persistenzmechanismen auf drei geplante Aufgaben, die sich hinter unauffälligen Bezeichnungen versteckten: „Internet Quality Test Connection", „Network Configuration Manager" und „System Health Monitor" — Namen, die legitime Wartungsroutinen imitieren.
Im Juli beobachtete Microsoft eine mehrstufige Ausführungskette: Die schädliche LNK-Datei startete eine PowerShell-Nutzlast, die ihrerseits eine weitere MSI-Datei nachzuladen versuchte, um zwei zusätzliche geplante Aufgaben anzulegen.
Microsoft bewertet die Entwicklung als bewusste Anpassung an verbesserte Abwehrmechanismen: „Der Wechsel von ClickFix-basierten Auslieferungsketten zu VHDX-Dateien, der ausgeweitete Einsatz geplanter Aufgaben zur Persistenz und das Verstecken von Nutzlasten in PDF-Dateien zeigen, dass der Akteur seine Auslieferungsmethoden weiterhin an sich verändernde Verteidigungsmaßnahmen anpassen kann", heißt es in der Analyse.
Bemerkenswert ist dabei der Bruch mit dem bisherigen Profil der Gruppe: Star Blizzard galt lange als Spezialist für eng zugeschnittene Einzelansprachen. Die nun dokumentierten Wellen mit Dutzenden bis Hunderten Nachrichten pro Kampagne, versendet über Konten auf gekaperten Websites, deuten auf eine deutlich breitere Streuung bei gleichbleibendem Zielspektrum rund um die Unterstützung der Ukraine hin.
