Der Wechsel von ClickFix zu RedFlick ist laut Microsoft der zentrale taktische Umbruch. Wo ClickFix mehrere Handlungsschritte des Opfers erforderte, bevor CosmicPulse ausgeliefert werden konnte, genügt bei RedFlick ein einziger Klick. “Im Gegensatz dazu erfordert der RedFlick-Infektionsablauf nur eine einzige Nutzerinteraktion und verringert so die Reibung im Kompromittierungsprozess”, heißt es im Beitrag von MTI. In Kombination mit den großflächigen Phishing-Wellen erhöhe das die Erfolgswahrscheinlichkeit der Gruppe deutlich.

Technisch verfolgt RedFlick mehrere Infektionswege, die ein gemeinsames Ziel eint: die Ausführung von Schadcode in normaler Windows-Aktivität aufgehen zu lassen. In den von Microsoft beobachteten Kampagnen erhalten Opfer passwortgeschützte ZIP- oder RAR-Archive, die eine als Dokument — meist als PDF — getarnte LNK-Datei enthalten. Diese startet über Windows-Bordmittel wie conhost.exe und cmd.exe eine Infektionskette, in deren Verlauf ein MSI-Installer geplante Aufgaben zur Ausführung der Schadsoftware anlegt.

Im Juli zeigte die Gruppe laut Microsoft eine weitere Kette, bei der das Öffnen des Köders praktisch ausreicht. Dabei werden PowerShell-Nutzdaten in einem scheinbar legitimen PDF versteckt; über geplante Aufgaben startet schließlich der CPL-basierte CosmicPulse-Downloader.

Anzeige

Die frühen Kampagnen richteten sich gegen Nutzer des ukrainischen E-Mail-Anbieters Ukr.net, wobei sich die Angreifer als ukrainische Steuer- oder andere Behörden ausgaben. Ab März weitete sich das Zielspektrum über die Ukraine hinaus aus. Die Köder blieben im Kern gleich: vorgetäuschte Steuerbehörden, Finanzorganisationen und bekannte Denkfabriken oder gefälschte Einladungen zu nichtöffentlichen Veranstaltungen aus den Bereichen Sicherheit, Diplomatie, Wirtschaft und Geopolitik. “Microsoft beobachtete außerdem, dass der Akteur mehrere Personen innerhalb derselben Organisation ins Visier nimmt, wobei die Phishing-Mails oft so gestaltet sind, dass sie wie interne Kommunikation der Zielorganisation selbst wirken”, so der Bericht.

Hinzu kommen Fähigkeiten, die bislang nicht mit der Gruppe in Verbindung gebracht wurden: Steganografie zur Verschleierung von Kennungen sowie Angriffe auf verwundbare Apple-iOS-Geräte zur Installation des Backdoors DarkSword, worüber Proofpoint im März berichtet hatte.

Piyush Sharma, Mitgründer und CEO der Sicherheitsfirma Tuskira, hält das Tempo für bemerkenswert, mit dem die Gruppe den nötigen Aufwand auf Opferseite reduziert. “Was mich an RedFlick interessiert, ist, wie viel Arbeit es dem Opfer abnimmt”, sagt er; besonders beeindruckt zeige er sich von der im Juli aufgetauchten PowerShell-Technik, die einen Teil der Auslieferungskette in einem PDF versteckt. “Das ist eine Menge Anpassung in wenigen Monaten — und am Ende steht immer noch derselbe Backdoor.”

Da die grundlegenden Phishing-Muster unverändert bleiben, empfiehlt Microsoft phishing-resistente Authentifizierungsverfahren, Zugriffsbeschränkungen über Richtlinien für bedingten Zugriff sowie Anti-Phishing-Lösungen, die eingehende E-Mails und besuchte Websites prüfen. Ergänzend rät der Hersteller zu EDR im Blockiermodus und zu Browsern, die Microsoft Defender SmartScreen unterstützen.

Sharma warnt, dass andere Gruppen die RedFlick-Techniken kopieren könnten. Verteidiger sollten prüfen, ob ihre Schutzmaßnahmen “die Kette nach dem Klick erfassen, von den geplanten Aufgaben bis zum Backdoor” — und diese Tests wiederholen, sobald sich die Verpackung der Infektionskette ändert.