Microsoft Threat Intelligenceチームは、2017年から活動しているStar Blizzard(旧SEABORGIUM)グループが2026年にフィッシング攻撃で新たな配信チェーンRedFlickを採用したと発表した。
この手法は、パスワードで保護されたZIP/RARアーカイブを含むVHDX仮想ディスクと、PDFに隠されたLNKファイルを使用し、被害者がショートカットファイルを開くだけで自動的に感染が開始される完全な自動感染チェーンを開始する。
攻撃は、Internet Quality Test Connection、Network Configuration Manager、System Health Monitorの3つのスケジュールされたタスクを通じて検知を回避し、NOROBOT/BAITSWITCHのダウンローダーとともにCosmicPulseの裏口を展開する。