Depuis plusieurs mois, une technique connue sous le nom de ClickFix a été l'une des méthodes préférées utilisées par les pirates. Cette méthode repose sur la victime qui installe elle-même un logiciel malveillant, souvent après avoir été incitée par un message d'erreur faux ou une vérification CAPTCHA à copier et coller une commande dans la fenêtre "Exécuter" sous Windows. Toutefois, selon un rapport publié par Microsoft le 29 septembre 2026, Star Blizzard, un groupe de menace persistante avancée (APT) attribué par l'Agence américaine de la cybersécurité et de la sécurité des infrastructures (CISA) au centre 18 du FSB, a renoué avec une méthode plus conventionnelle. Microsoft a rebaptisé cette nouvelle approche RedFlick, qui implique une technique classique de piratage : des pièces jointes d'e-mails infectés. Les pirates utilisant RedFlick envoient des e-mails contenant un contenu apparemment inoffensif, tel qu'une invitation à un colloque ou un atelier signé par un célèbre think tank. Si la cible répond, elle reçoit un fichier ZIP ou RAR protégé par un mot de passe, qui lui est communiqué sous forme d'image afin d'éviter la détection par les filtres d'e-mails. À l'intérieur se trouve un fichier qui semble être un PDF mais ne l'est pas. Lorsque la victime double-clique dessus, un document réel s'ouvre à l'écran pour la rassurer, pendant que des tâches planifiées sous Windows installent CosmicPulse, la signature du malware du groupe russe. Ce clic reste l'unique action requise de la part de l'utilisateur. Il y a quelques nouveaux éléments dans la technique RedFlick. Dans certains cas, les pirates ont caché leur fichier dans une image de disque virtuel (VHDX), moins surveillée que les pièces jointes d'e-mails classiques. Dans d'autres, ils ont caché une partie de la charge utile malveillante à l'intérieur d'un PDF. En outre, l'ensemble du processus d'infection repose sur des outils déjà présents dans Windows, tels que ssh, curl ou le Panneau de configuration, rendant l'attaque plus discrète qu'un fichier exécutable classique. Microsoft ne précise pas explicitement pourquoi Star Blizzard a abandonné ClickFix, mais son rapport fournit plusieurs indices. Le groupe révise régulièrement ses méthodes, souvent après avoir été exposé publiquement, et ces changements ont suivi la publication par Google en octobre 2025 d'un rapport sur l'un de ses logiciels malveillants. Le groupe est désigné sous le nom de ColdRiver dans le rapport, chaque éditeur utilisant sa propre désignation. Le rapport met également l'accent sur un aspect plus pratique : depuis janvier, le groupe a basculé des attaques ciblées vers des campagnes de masse, avec des dizaines, voire des centaines, d'e-mails par vague, ce qui suppose probablement une plateforme de diffusion automatisée. Cependant, ClickFix, qui nécessite plusieurs actions de la part de la victime, est moins adapté à ce type d'opération que RedFlick, qui n'exige qu'un seul clic.