Los equipos de Microsoft Threat Intelligence informaron que el grupo Star Blizzard (anteriormente SEABORGIUM), activo desde 2017, adoptó en 2026 una nueva cadena de entrega denominada RedFlick para sus ataques de phishing.

Esta técnica emplea discos virtuales VHDX y archivos LNK disfrazados de PDF dentro de archivos ZIP/RAR protegidos con contraseña, de modo que la mera apertura del acceso directo por parte de la víctima desencadena una cadena de infección totalmente automatizada.

El ataque busca evadir la detección mediante tres tareas programadas distintas (Internet Quality Test Connection, Network Configuration Manager, System Health Monitor) y despliega la puerta trasera CosmicPulse a través de los descargadores NOROBOT/BAITSWITCH.