Der Angriff beginnt mit einer Phishing-Mail, etwa einer Einladung. Es folgt eine zweite Nachricht mit einem passwortgeschützten ZIP- oder RAR-Archiv. Darin liegt eine virtuelle Festplatte im VHDX-Format, die eine LNK-Datei enthält, die als PDF getarnt ist.
Wird diese Verknüpfung geöffnet, startet im Hintergrund ein Befehl in einem versteckten Fenster, während dem Opfer ein Köder-PDF angezeigt wird. Die Befehle laden einen MSI-Installer herunter und führen ihn aus. Dieser legt drei geplante Aufgaben an, die sich als legitime Wartungskomponenten ausgeben und jeweils eine eigene Funktion erfüllen. Weil die Methode mehrere geplante Aufgaben mit unterschiedlichen Rollen einsetzt, erschwert sie die Erkennung in verschiedenen Phasen des Angriffs.
Als nächste Stufe kommt ein Downloader zum Einsatz, der unter den Namen NOROBOT und BAITSWITCH bekannt ist und als Systemsteuerungs-Applet (.cpl) ausgeliefert wird. Seine Aufgabe besteht darin, die CosmicPulse-Backdoor nachzuladen und auszuführen. BAITSWITCH holt dazu zwei ZIP-Archive; eines davon enthält das Python-3.8-Paket für 64 Bit sowie eine Python-Datei, die als Bootstrapper für CosmicPulse dient.
„Der Bootstrapper liest den verschlüsselten Schlüssel aus der Registry, stellt ihn mit einem eingebetteten Schlüssel im AES-ECB-Modus wieder her und entschlüsselt damit die CosmicPulse-Nutzlast", beschreibt Microsoft den Ablauf.
Die Fähigkeiten der Backdoor entsprechen in den beobachteten Angriffen weiterhin jenen, die Google in einem Bericht im Oktober 2025 beschrieben hat. Dazu zählt die Ausführung von Python-Code, den die Angreifer übermitteln, um Dateien herunterzuladen und zu starten oder Dokumente von den infizierten Systemen abzuziehen.
Trotz der veränderten Taktiken, Techniken und Abläufe bleibt das Grundmuster gleich: Star Blizzard gibt sich als vertrauenswürdiger Kontakt oder als bekannte Organisation aus und versendet die Phishing-Nachrichten weiterhin über kostenlose E-Mail-Anbieter.
Microsoft empfiehlt Unternehmen phishing-resistente Authentifizierung, Richtlinien für bedingten Zugriff, E-Mail-Schutz sowie die unabhängige Überprüfung verdächtiger Nachrichten über bereits bekannte Kontaktdaten. Eine Endpoint-Detection-and-Response-Lösung im Blockiermodus solle Infektionen zudem verhindern, indem sie schädliche Artefakte auch dann blockiert, wenn der Virenschutz sie nicht erkennt. Der Bericht des Unternehmens enthält eine technische Analyse der Infektionskette und der eingesetzten Komponenten.
