Actualidad empresarial BlackHold News
Buscar en BlackHold News
Profesional de ciberseguridad revisando actividad maliciosa en sistemas empresariales

Microsoft alerta de RedFlick, una técnica de phishing que instala malware con una sola interacción

Microsoft Threat Intelligence ha alertado de una evolución en las campañas del actor ruso Star Blizzard: desde enero de 2026 utiliza una técnica de entrega de malware denominada RedFlick, que reduce la interacción necesaria de la víctima y facilita el despliegue de su backdoor CosmicPulse. El análisis fue publicado el 29 de septiembre en el Microsoft Security Blog.

RedFlick reduce la fricción del ataque

Según Microsoft, Star Blizzard había utilizado anteriormente cadenas ClickFix que exigían que la víctima completase varios pasos. RedFlick cambia ese patrón: utiliza tareas programadas para desplegar CosmicPulse y puede completar la cadena con una sola interacción del usuario.

La compañía vincula esta evolución con campañas de phishing a gran escala, uso de cuentas alojadas en sitios web comprometidos y técnicas destinadas a dificultar la detección. Los objetivos observados incluyen instituciones y personas ucranianas, organizaciones no gubernamentales, think tanks occidentales, gobiernos y otras entidades relacionadas con política internacional.

Qué deben vigilar las empresas

Aunque la campaña descrita tiene objetivos concretos, las técnicas utilizadas son relevantes para cualquier organización: phishing, abuso de sitios legítimos comprometidos, persistencia mediante tareas programadas y robo de credenciales. Una empresa debería revisar alertas de creación anómala de scheduled tasks, ejecución de scripts desde rutas inusuales y accesos desde infraestructura que no encaje con el patrón habitual del usuario.

Microsoft incluye en su publicación indicadores de compromiso, consultas de hunting y detecciones de Defender. Los equipos que utilicen Microsoft Defender for Endpoint pueden contrastar esos indicadores con su telemetría y revisar si existen señales históricas relacionadas.

La autenticación multifactor no sustituye la vigilancia del endpoint

Una cuenta protegida con MFA reduce el riesgo de toma de control, pero RedFlick muestra que el usuario también puede ser inducido a ejecutar contenido malicioso. Por ello, la defensa debe combinar identidad, endpoint, filtrado de correo, navegación y formación frente a phishing.

Las organizaciones deberían restringir la ejecución de scripts cuando no sea necesaria, revisar privilegios locales y mantener una política clara para herramientas de administración remota y tareas programadas.

Qué revisar esta semana

El primer paso es distribuir los indicadores de Microsoft al equipo de seguridad o proveedor gestionado y comprobar detecciones en correo y endpoints. Después conviene verificar que las alertas de tareas programadas y cambios de persistencia llegan realmente al sistema de monitorización.

Este análisis se suma a otras medidas que hemos cubierto sobre passkeys en Microsoft Entra, Microsoft Defender ISOC, reautenticación en acciones críticas, GitLab, Cloudflare CASB y CodeQL.

Fotografía: Christina Morillo / Pexels.

Scroll al inicio