El funcionamiento técnico de RedFlick y el despliegue de CosmicPulse

Microsoft ha identificado que el actor de amenazas Star Blizzard, vinculado al Servicio Federal de Seguridad de Rusia (FSB), ha evolucionado sus capacidades de evasión mediante la implementación de RedFlick. Esta técnica se centra en simplificar la entrega de una puerta trasera personalizada denominada CosmicPulse. A diferencia de los métodos anteriores basados en cadenas de infección ClickFix, que obligaban a la víctima a realizar múltiples interacciones manuales para completar la instalación, RedFlick reduce la fricción del proceso al requerir una sola interacción del usuario.

El flujo de trabajo de infección de RedFlick se basa en la ejecución de un conjunto de tareas programadas que automatizan el despliegue de CosmicPulse en el sistema comprometido. Al eliminar pasos intermedios, el atacante no solo aumenta la tasa de éxito de sus intrusiones, sino que también minimiza el tiempo de exposición en el que el usuario podría sospechar de la actividad maliciosa. Esta transición hacia una automatización más agresiva permite que el malware se asiente en la infraestructura de la víctima de forma más eficiente y silenciosa.

Evolución hacia el phishing masivo y automatizado

Desde enero de 2026, Star Blizzard ha abandonado la dependencia exclusiva del spear-phishing —un tipo de phishing altamente dirigido a personas específicas— para adoptar campañas de contacto inicial a gran escala. Microsoft ha observado que estas operaciones alcanzan ahora volúmenes de decenas o cientos de correos electrónicos por campaña, una escala sin precedentes para este grupo. Para lograrlo, el actor ha integrado plataformas de envío masivo que automatizan la ejecución de las campañas y expanden el grupo de objetivos potenciales.

Además de la automatización del envío, el grupo ha diversificado su infraestructura de acceso. Star Blizzard utiliza cuentas creadas en sitios web legítimos previamente comprometidos para enviar sus correos electrónicos de phishing. Esta táctica busca engañar a los filtros de seguridad de correo electrónico, ya que los mensajes provienen de dominios con buena reputación, lo que dificulta que los sistemas de detección automática marquen los correos como spam o maliciosos.

Cronología de las campañas y objetivos estratégicos

La actividad detectada a lo largo de 2026 muestra un patrón de ataques adaptados al contexto geopolítico, centrándose principalmente en individuos e instituciones ucranianas, así como en organizaciones no gubernamentales (ONG), centros de pensamiento y gobiernos occidentales con vínculos de apoyo a Ucrania. En los primeros meses del año, concretamente en enero y febrero, las campañas se dirigieron a usuarios del proveedor de correo ucraniano Ukr.net, utilizando señuelos relacionados con auditorías fiscales y multas pendientes para suplantar a las autoridades ucranianas.

A partir de marzo, el foco se desplazó hacia objetivos internacionales. Se registraron invitaciones falsas a mesas redondas cerradas sobre seguridad europea y discusiones estratégicas del Atlantic Council, dirigidas a funcionarios gubernamentales, investigadores de seguridad y medios de comunicación. En abril y mayo, el grupo atacó a organizaciones financieras internacionales y foros sobre operaciones de paz y libertad, utilizando siempre el método RedFlick para intentar instalar el malware en los sistemas de los destinatarios.

Durante los meses de junio y julio, Star Blizzard mantuvo la presión sobre personal diplomático y entidades como Chatham House en Londres, además de lanzar ataques específicos contra hoteles en Kiev mediante avisos falsos sobre cortes de suministro de agua. En agosto, se detectaron campañas dirigidas a empleados de organizaciones financieras internacionales mediante avisos de pago. En total, Microsoft ha identificado al menos 13 campañas distintas de phishing masivo durante este periodo.

Metodología de entrega de archivos y evasión

El proceso de infección sigue una estructura coordinada. Una vez que la víctima responde al correo electrónico inicial de phishing, Star Blizzard envía un segundo mensaje que contiene un archivo comprimido en formato RAR o ZIP protegido por contraseña. Para evitar que los escáneres de antivirus analicen el contenido del archivo adjunto, el grupo no escribe la contraseña en el texto del correo, sino que la incluye como una imagen insertada en el mensaje.

Este archivo comprimido contiene los elementos necesarios para iniciar el flujo de trabajo de infección de RedFlick. Al ejecutar el contenido, se activan las tareas programadas que instalan el descargador de CosmicPulse. Este diseño permite que el malware evite las detecciones basadas en firmas estáticas, ya que el contenido malicioso permanece cifrado hasta que el usuario, guiado por el atacante, introduce la contraseña y ejecuta el archivo.

Impacto en la seguridad internacional y consecuencias

La adopción de RedFlick y el cambio hacia el phishing masivo representan un riesgo incrementado para más de 100 organizaciones, principalmente situadas en Estados Unidos y el Reino Unido. La capacidad de Star Blizzard para alcanzar a un mayor número de objetivos con un menor esfuerzo de interacción por parte de la víctima aumenta significativamente la probabilidad de compromisos exitosos en sectores críticos como la diplomacia, las finanzas y la seguridad nacional.

Este cambio en el modo operativo demuestra que el grupo es capaz de rediseñar sus tácticas rápidamente tras la exposición pública de sus herramientas. Después de que el Google Threat Intelligence Group publicara un informe sobre el malware COLDCOPY en octubre de 2025, Star Blizzard reaccionó refinando sus técnicas de acceso inicial y evasión. El resultado es una infraestructura de ataque más resiliente y difícil de rastrear para los equipos de respuesta a incidentes.

Distinción entre hechos confirmados e incertidumbres

Está confirmado que Star Blizzard es un actor vinculado al estado ruso, específicamente subordinado al Centro 18 del Servicio Federal de Seguridad (FSB), según datos de la CISA. También es un hecho comprobado que la técnica RedFlick reduce la interacción requerida por el usuario y que el grupo ha pasado de ataques dirigidos a campañas masivas en 2026, afectando a diversas ONG y gobiernos occidentales.

No obstante, persiste la incertidumbre sobre el alcance total de las intrusiones. Aunque Microsoft ha notificado a los clientes directamente afectados, la naturaleza evasiva de RedFlick y el uso de cuentas comprometidas en sitios web legítimos sugieren que podrían existir organizaciones comprometidas que aún no han sido detectadas. La capacidad de Star Blizzard para rotar sus TTP (tácticas, técnicas y procedimientos) implica que el grupo podría estar probando variaciones de RedFlick que aún no han sido plenamente documentadas por las firmas de seguridad.