Microsoft Security’nin Star Blizzard’ın RedFlick tekniğiyle kimlik avı ve zararlı yazılım dağıtımını ele aldığı incelemesi, farklı kampanyalarda kullanılan dosya ve ağ göstergelerini ortaya koyuyor. Microsoft’un paylaştığı göstergeler arasında parola korumalı e-posta ekleri, sanal disk imajı, RedFlick yükleyicilerini barındıran alan adları ve CosmicPulse indirici DLL dosyalarıyla bağlantılı adresler bulunuyor.

E-posta eklerinde değişen adlar ve hedefe özel dosyalar

Microsoft’a göre Ukrayna’ya yönelik ocak kampanyasında Documents.zip adlı parola korumalı bir arşiv kullanıldı. Kaynak, bu arşivin Documents.vhdx adlı bir sanal disk imajı içerdiğini belirtiyor. Aynı gösterge listesi, ocak 2026 kampanyasında RedFlick MSI yükleyicisi ve CosmicPulse indirici DLL dosyası için kullanılan barındırma adreslerini de ayrı ayrı tanımlıyor.

Microsoft’un haziran kampanyasıyla ilişkilendirdiği parola korumalı e-posta eki Chatham_London_Conference_2026_Invitation.rar adını taşıyor. Temmuz kampanyası için listelenen ek ise USUBC_Private_Executive_Roundtable_Webex.rar. Kaynağın verdiği dosya adları, konferans daveti ve toplantı başlıklarıyla sunulan arşivlerin izlenmesi açısından somut arama noktaları sağlıyor.

Microsoft, ağustos kampanyasında Payment Advice Note.zip adlı parola korumalı bir e-posta eki kullanıldığını ve aktörün her hedefe benzersiz ZIP dosyaları gönderme taktiğini devreye aldığını bildiriyor. Bu gözlem nedeniyle incelemelerde yalnızca tek bir dosya adına veya özet değerine odaklanmak yerine, e-posta ekleri ile ilgili ağ kayıtlarının birlikte değerlendirilmesi önerilebilir.

RedFlick ve CosmicPulse için ayrı barındırma göstergeleri

Microsoft’un listesinde ocak–nisan 2026 dönemindeki RedFlick göstergeleri MSI yükleyicilerini barındıran alan adları olarak tanımlanıyor. Bunlar arasında ocak için etia[.]ca, şubat için groy[.]cc ve muvb[.]net, mart için matjk[.]click ve bpdaersa[.]click, nisan için Itechx[.]tel yer alıyor.

Microsoft, haziran 2026 kampanyasında guach[.]net alan adını, temmuz 2026 kampanyasında ise byveo[.]org alan adını RedFlick PowerShell kod yükleyicisinin barındırıldığı adresler olarak sınıflandırıyor. Böylece kaynak, farklı aylarda MSI ve PowerShell kodu olarak tanımlanan yükleyici göstergelerini birbirinden ayırıyor.

CosmicPulse tarafında Microsoft, ocak 2026 için 103.245.231[.]248; şubat için 2.57.241[.]246 ve 89.125.209[.]168; mart için 103.245.231[.]79; nisan için 45.84.59[.]66 adreslerini indirici DLL barındırma göstergeleri olarak listeliyor. Kaynak ayrıca ruten[.]observer alan adını haziran–temmuz 2026, 103.160.59[.]97 adresini ise temmuz 2026 kampanyasıyla ilişkilendiriyor.

Microsoft’un gösterge tablosunda secure-dns-hub[.]com da CosmicPulse indirici DLL dosyasını barındıran bir alan adı olarak yer alıyor. Bu kayıt, kaynakta temmuz 2026’dan raporun kapsadığı güncel döneme uzanan kampanyalarla ilişkilendiriliyor.

Dosya incelemelerinde kullanılabilecek seçili özetler

Microsoft Security’nin yayımladığı aşağıdaki SHA-256 değerleri, ilgili örneklerin dosya düzeyinde aranması için kullanılabilir. İnceleme sırasında dosya adı ile özet değerini ayrı göstergeler olarak ele almak ve eşleşmeleri olayın diğer kayıtlarıyla değerlendirmek uygun olacaktır.

  • Documents.zip — SHA-256: 9707a8694e954e9ee13e839d6e5905ce626c0837c7c90da6d1025bfbe152866b
  • Documents.vhdx — SHA-256: 1f2096ff906915fbf80778f0636446206197351f7e271af97936eeb6f32c179d
  • Payment Advice Note.zip — SHA-256: dd98dbc1a55afe6fd0ed2ed53a79c76f6bde15081a0060422185b74eb1799ee4

Savunma ekipleri için inceleme önerileri

  1. Microsoft’un paylaştığı dosya adlarını ve SHA-256 değerlerini e-posta güvenliği ve uç nokta kayıtlarında arayın; bulunan eşleşmeleri ilgili iletiler ve dosya hareketleriyle birlikte inceleyin.
  2. Listelenen alan adları ve IP adresleriyle bağlantıları DNS, web erişimi ve uç nokta kayıtları üzerinden araştırın. RedFlick yükleyicisi ve CosmicPulse indirici DLL barındırma rollerini analizde ayrı tutun.
  3. Kaynağın hedefe özel ZIP dosyaları gözlemini dikkate alarak incelemeyi tek bir bilinen arşiv özetine indirgemeyin; benzer ekleri ve bunlarla ilişkili etkinlikleri de değerlendirin.
  4. Şüpheli ekleri kullanıcı sistemlerinde açmak yerine kurumun güvenli dosya analiz sürecine yönlendirin.

Kaynaklar ve doğrulama