Actualités / Cybersécurité
Star Blizzard passe à des campagnes de phishing massives avec la technique RedFlick et CosmicPulse Publié le 29 septembre 2026 par Christ-loisele (3 min de lecture)
Le groupe cybercriminal russe Star Blizzard, lié au FSB, a abandonné les attaques ciblées pour des campagnes à grande échelle en 2026, exploitant la méthode RedFlick pour déployer le malware CosmicPulse. Plus de 100 organisations américaines et britanniques ont été touchées, avec des cibles incluant l'Ukraine et ses soutiens internationaux.
Vidéo : Star Blizzard (Threadwave - Topic, YouTube)
Une évolution tactique vers des attaques automatisées et moins interactives
Star Blizzard a significativement modifié ses méthodes depuis janvier 2026, selon les analyses de Microsoft et du United States Cybersecurity and Infrastructure Agency (CISA) . Le groupe, attribué au Russian Federal Security Service (FSB) Centre 18 , a abandonné les campagnes de spear-phishing ciblées pour adopter des opérations de phishing à grande échelle. La technique RedFlick permet désormais de déployer le malware CosmicPulse avec une seule interaction utilisateur, contre plusieurs étapes requises précédemment avec la méthode ClickFix .
Contrairement aux approches antérieures, RedFlick exploite des tâches planifiées Windows pour installer CosmicPulse, une porte dérobée (backdoor) écrite en Python. Les campagnes observées en 2026 ont utilisé des sujets d’emails en ukrainien et en anglais, avec des leurres variés : notifications fiscales comme « Повідомлення про результати податкової перевірки » (résultats d’un contrôle fiscal) ou « списання з Вашого рахунку за оплату штрафу » (débit pour paiement d’une amende), ainsi que des invitations à des événements fictifs comme « Invitation to an IISS [Private Roundtable/Closed-Door Discussion] on European Security » .
Star Blizzard a réduit à une seule interaction utilisateur le processus d’infection grâce à RedFlick, rendant ses attaques plus efficaces et difficiles à détecter.
Photo d'illustration : câbles réseau (Jakub T. Jankiewicz, CC BY-SA 4.0)
Des cibles élargies : de l’Ukraine aux organisations internationales
Les attaques de Star Blizzard ne se limitent plus aux individus et institutions ukrainiens. Le groupe cible désormais des ONG internationales, des think tanks occidentaux, des gouvernements et des institutions financières soutenant l’Ukraine , comme l’a documenté Microsoft . Plus de 100 organisations, principalement aux États-Unis et au Royaume-Uni , ont été affectées par ces campagnes RedFlick depuis le début de l’année 2026.
Une particularité notable réside dans l’utilisation de sites web compromis pour envoyer des emails de phishing, une méthode plus discrète que l’emploi d’adresses Protonmail ou Microsoft consumer. Les mots de passe des archives protégées sont même fournis sous forme d’images dans les emails , une technique visant à contourner les analyses automatisées. Les tâches planifiées créées par RedFlick portent des noms anodins comme « Internet Quality Test Connection » ou « System Health Monitor » , renforçant leur crédibilité auprès des victimes.
Ce que cela change ici : risques accrus pour les administrations et entreprises africaines
Bien que les cibles principales de Star Blizzard restent pour l’instant liées à l’Ukraine et à ses alliés, les organisations africaines, notamment celles impliquées dans des partenariats avec des institutions occidentales ou des programmes de soutien international, pourraient être exposées . Les campagnes de phishing massives, combinées à des leurres adaptés (fiscaux, événements professionnels), pourraient toucher des employés d’administrations ou d’entreprises béninoises ou d’Afrique de l’Ouest collaborant avec des acteurs européens ou américains.
L’automatisation des attaques via RedFlick réduit le besoin en compétences techniques avancées chez les cybercriminels, augmentant ainsi le volume et la rapidité des intrusions . Les entreprises locales utilisant des solutions Windows non mises à jour ou des plateformes comme WordPress ou cPanel sans surveillance renforcée seraient particulièrement vulnérables. Par ailleurs, l’utilisation de sites compromis comme vecteur d’attaque souligne l’importance pour les organisations africaines de sécuriser leurs infrastructures web et de former leurs équipes aux nouvelles tactiques de phishing, notamment celles exploitant des leurres contextuels (fiscaux, diplomatiques).
Une réponse coordonnée des acteurs de la cybersécurité
Les révélations sur RedFlick et CosmicPulse ont suscité des alertes croisées. Le Google Threat Intelligence Group avait déjà publié un rapport sur le malware COLDCOPY en octobre 2025, tandis que Microsoft fournit désormais des notifications directes aux clients ciblés, accompagnées de recommandations techniques. Ces développements illustrent une évolution des tactiques, intelligence-driven (TTPs) du groupe, probablement en réponse aux contre-mesures déployées depuis 2023.
Pour les organisations africaines, ces évolutions soulignent l’impératif d’adopter des solutions de détection des menaces avancées et de former les équipes aux protocoles de réponse aux incidents . La transition de Star Blizzard vers des attaques moins interactives et plus scalables pourrait inciter les cybercriminels à reproduire ces méthodes dans d’autres régions, y compris en Afrique.
Sources