Een door de Russische FSB gesteunde hackerorganisatie, bekend als Star Blizzard, heeft dit jaar haar phishingactiviteiten uitgebreid met een nieuwe techniek die het infecteren van slachtoffers met malware vereenvoudigt, aldus Microsoft. De groep richt zich op Oekraïense individuen en instellingen, evenals internationale ngo's, denktanks, overheden en financiële instellingen die Oekraïne politiek of financieel steunen.
Volgens een rapport van Microsoft zijn meer dan honderd organisaties, voornamelijk in de Verenigde Staten en het Verenigd Koninkrijk, getroffen. Star Blizzard, ook bekend onder de namen Callisto en ColdRiver, wordt sinds ten minste 2017 door westerse overheden gelinkt aan de Russische Federale Veiligheidsdienst (FSB) en staat bekend om het aanvallen van overheidsinstanties, ngo's en internationale organisaties.
Sinds begin 2026 zijn de aanvallen van Star Blizzard aanzienlijk uitgebreid, waarbij de groep is overgestapt van zeer gerichte spear-phishing naar grootschalige campagnes met tientallen tot honderden e-mails per keer. Deze verandering wijst op het gebruik van een geautomatiseerd massamailplatform, waarmee de hackers meer potentiële slachtoffers kunnen bereiken. Microsoft heeft sinds januari minstens dertien van dergelijke grootschalige campagnes geïdentificeerd.
Daarnaast is de methode voor het versturen van phishingberichten veranderd. Sinds maart gebruiken de aanvallers accounts die zijn aangemaakt op gehackte websites om hun doelen te benaderen, in plaats van gratis e-maildiensten. Eerder imiteerden ze personen die bekend waren bij de slachtoffers, zoals politici, academici of voormalige diplomaten. De eerste campagnes richtten zich in januari en februari op gebruikers van de Oekraïense e-mailprovider Ukr.net, waarbij de hackers zich voordeden als Oekraïense autoriteiten met berichten over belastingcontroles of openstaande boetes.
Vanaf maart breidde Star Blizzard de doelwitten uit naar een internationaal publiek, met valse uitnodigingen voor conferenties en evenementen die zogenaamd werden georganiseerd door gerenommeerde denktanks en ngo's. Soms werden meerdere personen binnen dezelfde organisatie aangevallen met phishingmails die als interne communicatie waren vermomd. Microsoft stelt dat deze verschuiving van Oekraïne naar wereldwijde doelwitten kan duiden op een testfase van de nieuwe capaciteiten van de groep.
De hackers hebben ook een nieuwe malwareleveringsmethode ontwikkeld, genaamd RedFlick. Na een reactie op een initiële phishingmail stuurt Star Blizzard doorgaans een vervolgbericht met een met een wachtwoord beveiligd archief. Het openen van een bestand in dit archief activeert RedFlick, dat via geplande taken op de computer van het slachtoffer de CosmicPulse-backdoor installeert en zo detectie bemoeilijkt. Deze methode vereist slechts één handeling van het slachtoffer, in tegenstelling tot de eerdere ClickFix-techniek die meerdere stappen vereiste.
Microsoft concludeert dat deze aanpassingen, gecombineerd met de overgang naar grootschalige phishingcampagnes, de effectiviteit van Star Blizzard vergroten door meer slachtoffers te bereiken, detectie te ontwijken en de kans op succesvolle compromittering te verhogen.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *