【ITニュース解説】Star Blizzard: RedFlick Uses Scheduled Tasks to Deploy CosmicPulse
2026年09月30日に「Dev.to」が公開したITニュース「Star Blizzard: RedFlick Uses Scheduled Tasks to Deploy CosmicPulse」について初心者にもわかりやすく解説しています。
ITニュース概要
Star Blizzardは、フィッシングメールで偽の会議招待や請求書を送りつけ、返信した標的にパスワード付き圧縮ファイルを送る。その中の偽のショートカット(LNKファイル)を実行させ、Windows PCにバックドア「CosmicPulse」を仕掛け遠隔操作する。システムに潜伏するため、スケジュールされたタスクを悪用。100以上の組織が被害を受けた。
ITニュース解説
サイバーセキュリティの世界では、常に新しい脅威が登場し、巧妙な手口でシステムを狙っている。最近、特に注目されているのが「Star Blizzard」という脅威グループが使う「RedFlick」という新しい攻撃手法だ。この攻撃は「CosmicPulse」というバックドア型マルウェアを組織のシステムに送り込むことを主な目的としている。2026年には、このStar Blizzardによる攻撃によって100以上の組織が影響を受け、大規模なキャンペーンが多数観測されており、その危険性は非常に高いとされている。被害を受けた組織には、非政府組織(NGO)、シンクタンク、政府機関、金融機関などが含まれ、主に米国、英国、そしてウクライナに関連する団体が標的となっている。
Star Blizzardは、まずターゲットとなる組織の従業員に対し、非常に巧妙なフィッシングメールを送るところから攻撃を始める。これらのメールは、あたかも正規の会議招待、税金通知、罰金通知、請求書であるかのように装われており、一見しただけでは怪しいとは気づきにくい。さらに悪質なことに、攻撃者は侵害した正規のウェブサイトのメールアカウントや、無料のウェブメールサービスを悪用してメールを送ってくるため、送信元が正規に見えてしまうことがある。これは、メールのドメインだけを見て安全だと判断するような既存のセキュリティ対策をすり抜けるための手口であり、受信者に不信感を与えにくいように工夫されている。
標的のユーザーがこの偽のメールに返信すると、攻撃者はさらに一歩進んだ行動に出る。パスワードで保護されたZIPファイルやRARファイルといった圧縮ファイルを送りつけてくるのだ。パスワード付きのファイルは、ウイルス対策ソフトによる自動的な検査をすり抜けやすくする目的がある。この圧縮ファイルの中には、一見すると無害なPDFファイルに見えるが、実際には悪意のあるショートカットファイル(LNKファイル)が隠されていることが多い。攻撃者は、このような偽装によって、ユーザーが悪意のあるファイルだと気づかずに実行するよう誘導する。
ユーザーがこのLNKファイルを実行してしまうと、そこからマルウェアの展開が始まる。RedFlickの手法は、このLNKファイル実行後の経路が非常に多様で、攻撃者は複数の異なる手口を使い分けていることが確認されている。例えば、2026年1月のキャンペーンでは、LNKファイルがVHDX(仮想ハードディスクイメージファイル)の中に隠されたBATファイル(バッチファイル)を実行する。このBATファイルは、Windowsに標準で備わっている「ssh.exe」というプログラムの「PermitLocalCommand」という機能を悪用し、外部から悪意のあるMSIファイル(インストーラーファイル)をダウンロードして実行させた。また、同年7月のキャンペーンでは、LNKファイルが「curl」というプログラムを使って外部からPDFファイルをダウンロードし、その後「PowerShell」というスクリプト実行環境が、そのPDFファイル内に埋め込まれたBase64形式のデータを抽出、復号してコマンドを実行する。このコマンドも、最終的には悪意のあるMSIファイルをダウンロード・実行しようとするものだった。このように、攻撃者は正規のWindows機能やツールを巧みに悪用することで、検出を困難にしている。
MSIファイルが実行されると、システム内に「スケジュールされたタスク」が作成される。これは、特定の時間に自動的にプログラムを実行させるためのWindowsの機能だが、攻撃者はこれを悪用して、CosmicPulseマルウェアを永続的にシステムに常駐させようとする。作成されるタスクの名前も、「Internet Quality Test Connection」や「Network Configuration Manager」といった、正規のシステムコンポーネントに見せかけたものが多い。このスケジュールされたタスクは、さらにPythonの実行環境と暗号化されたCosmicPulseペイロードを外部のサーバーからダウンロードする。ダウンロードされたCosmicPulseは暗号化されているため、すぐに実行することはできない。そこで、ブートストラップというプログラムが、Windowsのレジストリ(システム設定情報を保存するデータベース)の特定の場所から暗号化されたAESキーを読み込み、これを別の埋め込みキーで復号する。最終的にこの復元されたAESキーを使ってCosmicPulseペイロードが解読され、システム上で実行されることになる。
CosmicPulseが一度システムに侵入し、永続化されると、攻撃者はそのシステムを遠隔から自由に操作できるようになる。これは、システムの内部情報を盗み出したり、ネットワーク内の他のシステムへの足がかりにしたり、さらには別の攻撃の踏み台にしたりする可能性がある、非常に危険な状態だ。攻撃の最終的な目的は、機密情報の窃取やシステムへの損害、またはさらなる攻撃のための足場を築くことにある。
このような巧妙な攻撃から身を守るためには、システムエンジニアを目指す皆さんも、セキュリティ意識を高く持ち、適切な対策を講じることが重要だ。まず、メールセキュリティの強化が欠かせない。ゲートウェイ(組織のネットワークとインターネットの境界)で、パスワードで保護された圧縮ファイルを隔離するポリシーを導入し、安易に社内に入れないようにする。また、メールの添付ファイルとして送られてきたLNKファイルやVHDXファイルなどの実行を禁止するアプリケーション制御を徹底することも有効だ。EDR(Endpoint Detection and Response)などのセキュリティツールを活用し、「ssh.exe」が「PermitLocalCommand」オプション付きで実行されたり、「control.exe」を通じてリモートのCPLファイル(コントロールパネル項目)が実行されたり、不審なスケジュールされたタスクが作成されたり、ユーザーのプロファイル下でPythonプログラムが実行されたりといった、異常な活動を検知し、ブロックできるように設定する。さらに、アカウントの乗っ取りを防ぐためには、FIDO2のようなフィッシングに強い多要素認証(MFA)を導入することが非常に効果的だ。ユーザーに対しては、たとえ知っている相手や正規のドメインからのメールであっても、パスワード付きの添付ファイルを開く前に、別途安全な経路で送信元に確認を取るように徹底するよう指導することも大切になる。
システム監視の観点からは、様々なログを注意深く確認する必要がある。メールログからは、大量の不審なメール送信や、同一の送信元メールアドレスが複数の侵害されたドメインで使われている形跡がないか詳細に scrutinize する。プロキシやDNSのログからは、MSI、CPL、ZIPファイルなどの外部からのダウンロード履歴や、CosmicPulse関連のドメインへの通信がないかをチェックする。特にエンドポイントのEDRログは重要で、LNKファイルの実行、conhost/cmd/BATのプロセスツリー、ssh.exeのPermitLocalCommand引数、msiexecの活動、control.exeの引数、新しいタスクの登録、Pythonの実行、レジストリへの不審な書き込み(例: .mollisキー)など、攻撃チェーンの各段階で発生する痕跡を詳細に確認する必要がある。これらの情報を時系列で関連付けて分析することで、攻撃の全貌を把握し、早期に検知・対処することが可能になる。Star BlizzardのRedFlick攻撃は、正規の機能の悪用と巧妙なフィッシングを組み合わせることで、既存のセキュリティ対策をすり抜けようとする現代の脅威の典型と言える。システムエンジニアとして、このような攻撃の仕組みを深く理解し、多層的な防御策を構築・運用していくことが、組織のシステムを守る上で不可欠となるだろう。