Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
4 octobre 2026 PIRATAGE NEW CONFIRMÉ 3 min de lecture

RedFlick : le faux PDF qui peut compromettre un poste Windows

Microsoft a publié le 29 septembre une analyse de RedFlick, une méthode de diffusion de logiciel malveillant attribuée au groupe Star Blizzard. La chaîne repose sur un échange de courriels, une archive protégée par mot de passe et un raccourci Windows déguisé en PDF. Elle ne vise pas indistinctement tous les particuliers, mais elle rappelle un réflexe essentiel : un document inattendu se vérifie par un canal déjà connu.

Une campagne d’hameçonnage confirmée par Microsoft

Microsoft indique observer depuis janvier 2026 une évolution des opérations de Star Blizzard, acteur que l’éditeur qualifie de menace étatique russe. Son rapport du 29 septembre attribue à ce groupe une nouvelle technique de diffusion nommée RedFlick. Microsoft explique que cette évolution accompagne des campagnes d’hameçonnage plus vastes, des comptes créés sur des sites compromis et la livraison d’une porte dérobée appelée CosmicPulse.

Le périmètre observé n’est pas celui d’une attaque générale contre le public français. Microsoft cite des personnes et institutions ukrainiennes, puis des ONG, groupes de réflexion, gouvernements, organismes financiers et organisations liés au soutien à l’Ukraine. Plus de cent organisations, principalement aux États-Unis et au Royaume-Uni, ont été visées selon l’éditeur. Ce chiffre décrit des organisations ciblées, non un nombre de postes effectivement compromis.

Un premier courriel pour obtenir une réponse

La particularité de cette campagne commence avant l’archive malveillante. Microsoft décrit un premier message généralement dépourvu de pièce jointe. Il cherche à obtenir une réponse, souvent en usurpant un contact ou une organisation que la cible pourrait croire légitime. Les thèmes observés incluent des invitations à des événements, mais aussi des messages présentés comme des communications internes.

Après une réponse, le destinataire reçoit un second message avec une archive ZIP ou RAR protégée par mot de passe. Le mot de passe peut être placé dans une image. Cette étape compte : une archive chiffrée limite l’examen automatique de son contenu par certains outils de messagerie et donne à la victime l’impression qu’un échange préalable rend le document fiable.

Le PDF affiché n’est pas le fichier exécuté

Dans les cas décrits par Microsoft, l’archive peut contenir un disque virtuel VHDX. À l’intérieur se trouve un fichier LNK, c’est-à-dire un raccourci Windows, présenté comme un document PDF. Lorsque ce raccourci est ouvert, il peut déclencher en arrière-plan une chaîne de commandes tout en affichant un vrai PDF destiné à rassurer la victime.

Microsoft a aussi observé des étapes où des données malveillantes sont dissimulées dans un PDF et où des tâches planifiées Windows sont créées sous des noms ressemblant à des composants réseau. Ces tâches servent notamment à préparer l’accès à distance et à lancer le téléchargement de CosmicPulse. Le nom RedFlick désigne ainsi une chaîne d’infection, pas un simple fichier PDF dangereux.

Pourquoi une seule interaction change le risque

L’ancienne chaîne ClickFix demandait plusieurs manipulations à la victime, par exemple copier et coller une commande. Avec RedFlick, Microsoft estime qu’une seule interaction suffit à lancer le processus. Cette réduction des gestes nécessaires diminue les occasions où la victime peut s’arrêter, douter ou voir un comportement anormal.

Cela ne signifie pas qu’un PDF reçu par courriel est automatiquement suspect. Le signal d’alerte est la combinaison : message inattendu, identité qui semble connue, réponse sollicitée, puis archive protégée par mot de passe et document dont l’origine ne peut pas être confirmée. Le bon réflexe n’est pas de répondre au même fil : il faut contacter l’expéditeur supposé avec une adresse ou un numéro déjà enregistré.

Ce que les organisations peuvent faire

Microsoft recommande aux organisations les plus exposées d’utiliser une authentification résistante à l’hameçonnage, de limiter les accès par des règles conditionnelles et d’activer les protections contre les liens et pièces jointes malveillants. L’éditeur fournit aussi des indicateurs techniques et des pistes de détection pour les équipes de sécurité.

Pour un salarié ou un bénévole, le geste utile reste plus simple : ne pas ouvrir une archive inattendue, même si elle arrive après un premier message apparemment banal. Vérifiez la demande hors du fil reçu, auprès de la personne ou de l’organisme concerné. Une invitation authentique supportera cette vérification.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier de manière indépendante l’attribution de ces opérations à Star Blizzard ni le nombre exact de systèmes compromis. Microsoft parle d’organisations ciblées et indique notifier directement ses clients concernés. Le rapport ne donne pas de bilan public des infections réussies ni de victimes françaises identifiées dans cette campagne RedFlick.

Le déroulé

  • Depuis janvier 2026 · Microsoft observe l’évolution des campagnes de Star Blizzard.
  • Mars 2026 · Microsoft observe l’emploi de comptes créés sur des sites compromis pour des campagnes à plus grande échelle.
  • 29 septembre 2026 · Microsoft publie son analyse technique de RedFlick.

Ce qu'il faut faire

  • Vérifiez hors du fil de courriel. Pour une invitation ou un document inattendu, contactez l’expéditeur supposé avec une coordonnée déjà connue.
  • Méfiez-vous des archives protégées par mot de passe. Le mot de passe transmis dans le même échange ne prouve pas que le contenu est sûr.
  • Signalez le message à votre équipe informatique. Conservez le courriel et l’archive sans les ouvrir afin de permettre une vérification.

Sources : Microsoft Security Blog ↗ · 01net ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.