Star Blizzard가 쓰는 RedFlick 기법은 예약 작업(scheduled tasks)을 실행해 공격자의 커스텀 백도어인 CosmicPulse를 배포하는 악성코드 전달 방식입니다. 이 과정에서 보안 솔루션의 탐지를 회피합니다.
Star Blizzard 그룹의 정체와 활동 배경
Star Blizzard는 CISA가 러시아 연방 안보국(FSB) 산하로 지정한 러시아 기반의 위협 그룹입니다. 고도로 조직화된 공격 체계를 갖춘 이들은 보안 업계와 분석 기관마다 붙인 별칭이 제각각입니다. SEABORGIUM, Callisto Group, TA446, COLDRIVER, TAG-53, BlueCharlie 등이 대표적입니다.
이 그룹은 공격 도구와 기법을 꾸준히 진화시켜 왔습니다. Google의 분석에 따르면 이들과 연관된 COLDRIVER 그룹은 초기에 NOROBOT을 쓰다가, 이후 Python 기반의 YESROBOT을 거쳐 현재는 더 유연하고 확장성 높은 PowerShell 백도어인 MAYBEROBOT으로 전환한 것으로 확인됩니다. 환경 변화에 빠르게 적응하고 탐지를 피하려고 도구를 끊임없이 최적화해 온 셈입니다.
RedFlick 전달 기법 및 CosmicPulse 백도어 분석
Star Blizzard는 2026년 1월 이후 탐지 회피 능력을 한층 고도화했습니다. 대규모 피싱 캠페인을 전개하고 이미 침해된 웹사이트의 계정을 이용하는 전략을 병행하는 가운데, RedFlick이라는 새로운 악성코드 전달 기법까지 도입했습니다.
RedFlick의 작동 원리와 탐지 회피 전략
RedFlick 기법의 핵심은 악성코드를 직접 실행하는 대신 시스템의 정상적인 기능을 악용하는 데 있습니다. 구체적인 작동 방식은 다음과 같습니다.
- 예약 작업 설정: RedFlick은 시스템 안에서 예약 작업(scheduled tasks)을 여러 개 만들어 실행합니다.
- 백도어 배포: 예약 작업을 이용해 공격자가 커스텀 백도어인 CosmicPulse를 시스템에 배포합니다.
- 탐지 회피: 정상적인 시스템 기능을 악용한 예약 작업으로 백도어를 설치해 보안 솔루션의 탐지를 회피합니다.
공격 도구 및 그룹 식별 정보 요약
아래 표는 Star Blizzard 그룹과 관련된 주요 식별 정보와 사용 도구를 정리한 것입니다.
| 구분 | 상세 내용 |
|---|---|
| 소속 기관 | 러시아 연방 안보국(FSB) 산하 |
| 주요 별칭 | SEABORGIUM, Callisto Group, TA446, COLDRIVER, TAG-53, BlueCharlie |
| 최신 전달 기법 | RedFlick (예약 작업 기반 배포) |
| 배포 백도어 | CosmicPulse |
| 과거 사용 도구 | NOROBOT $\rightarrow$ YESROBOT $\rightarrow$ MAYBEROBOT |
2026년 주요 피싱 캠페인 및 공격 대상
Star Blizzard의 활동은 전 세계를 무대로 한 스피어피싱 캠페인 형태로 나타납니다. 공격 타겟을 매우 구체적으로 정해 놓고 움직입니다.
주요 타겟 분석
이들의 활동은 전 세계 규모의 스피어피싱 캠페인으로 이어지며, 그중에서도 우크라이나 지원을 돕는 대상(nexus)이 주요 표적이 됩니다.
공격 전술의 진화
Microsoft의 분석에 따르면 Star Blizzard는 2026년 1월부터 다음과 같은 다각적 접근으로 침투 성공률을 끌어올리고 있습니다.
- 대규모 스피어피싱: 정교하게 설계한 피싱 메일로 초기 진입점을 확보합니다.
- 침해 계정 활용: 이미 탈취한 웹사이트 계정을 활용해 신뢰할 수 있는 경로로 악성코드를 유포하거나 추가 공격을 벌입니다.
- 신규 기법 적용: RedFlick 같은 최신 전달 기법으로 보안 장비의 탐지망을 무력화합니다.