Reklama
Reklama
Reklama
  • WIADOMOŚCI

Rosyjscy hakerzy zmieniają taktykę. Star Blizzard zwiększa skalę ataków

Grupa pozostaje skoncentrowana na celach związanych z Ukrainą, polityką międzynarodową i bezpieczeństwem, jednak coraz częściej prowadzi operacje na większą skalę.
Grupa pozostaje skoncentrowana na celach związanych z Ukrainą, polityką międzynarodową i bezpieczeństwem, jednak coraz częściej prowadzi operacje na większą skalę.
Autor. ChatGPT/CyberDefence24

Rosyjska grupa Star Blizzard, wiązana przez amerykańską CISA z Federalną Służbą Bezpieczeństwa, zmienia sposób prowadzenia cyberoperacji. Według Microsoftu od początku 2026 roku zwiększyła skalę kampanii phishingowych i zaczęła wykorzystywać nową metodę dostarczania złośliwego oprogramowania. Jej działania dotknęły ponad 100 organizacji, głównie w Stanach Zjednoczonych i Wielkiej Brytanii.

Microsoft Threat Intelligence przeanalizował zmiany w działalności Star Blizzard obserwowane od stycznia do sierpnia 2026 roku. Grupa pozostaje skoncentrowana na celach związanych z Ukrainą, polityką międzynarodową i bezpieczeństwem, jednak coraz częściej prowadzi operacje na większą skalę.

Jak wskazuje Microsoft, wcześniej Star Blizzard był kojarzony przede wszystkim z precyzyjnymi kampaniami spear phishingowymi, w których atakujący wybierali konkretne osoby i przygotowywali pod nie wiarygodne wiadomości. W tym roku grupa zaczęła jednak wysyłać dziesiątki, a czasem setki wiadomości w ramach pojedynczej kampanii.

Reklama

Grupa powiązana z rosyjskim FSB

Star Blizzard to działający od lat rosyjski aktor prowadzący operacje szpiegowskie w cyberprzestrzeni. Microsoft, powołując się na amerykańską Agencję Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury, wskazuje, że grupa jest podporządkowana Centrum 18 Federalnej Służby Bezpieczeństwa Federacji Rosyjskiej.

Na celowniku grupy znajdują się między innymi przedstawiciele administracji publicznej, dyplomaci, think tanki, organizacje pozarządowe, badacze, media oraz podmioty związane z politycznym lub finansowym wsparciem Ukrainy.

Microsoft podkreśla, że Star Blizzard regularnie zmienia stosowane metody, szczególnie po publicznym ujawnieniu wcześniejszych kampanii. W 2026 roku firma zaobserwowała kilka takich zmian jednocześnie.

Phishing na większą skalę

Od stycznia Microsoft zidentyfikował co najmniej 13 dużych kampanii phishingowych powiązanych z grupą. Najwcześniejsze z nich były wymierzone głównie w użytkowników z Ukrainy.

Atakujący podszywali się pod ukraińskie instytucje i wysyłali wiadomości dotyczące między innymi wyników kontroli podatkowej lub konieczności zapłacenia kary. W lipcu celem były również hotele w Kijowie, które otrzymywały wiadomości dotyczące rzekomego czasowego wyłączenia dostaw wody.

Od marca grupa rozszerzyła działania poza Ukrainę. W kolejnych kampaniach wykorzystywano przede wszystkim fałszywe zaproszenia na konferencje i zamknięte spotkania dotyczące bezpieczeństwa, polityki zagranicznej czy gospodarki.

Microsoft odnotował między innymi wiadomości podszywające się pod wydarzenia organizowane przez Chatham House i Atlantic Council. Atakowane były osoby związane z administracją, dyplomacją, środowiskiem akademickim, mediami, organizacjami pozarządowymi i sektorem finansowym.

Reklama

Najpierw rozmowa, później złośliwy plik

Zwiększenie skali nie oznacza, że Star Blizzard zrezygnował z socjotechniki. Schemat wielu kampanii nadal opiera się na próbie zdobycia zaufania potencjalnej ofiary.

Pierwsza wiadomość często nie zawiera żadnego załącznika. Ma wyglądać jak zwykły kontakt dotyczący konferencji, debaty lub innego wydarzenia. Jeśli odbiorca odpowie, atakujący wysyła kolejną wiadomość, tym razem zawierającą chronione hasłem archiwum ZIP lub RAR.

Taki sposób działania sprawia, że druga wiadomość może wydawać się bardziej wiarygodna. Odbiorca ma bowiem wrażenie, że bierze udział w rozpoczętej wcześniej rozmowie, a nie otrzymał przypadkową wiadomość z podejrzanym załącznikiem.

Star Blizzard zaczął również częściej korzystać z kont tworzonych na wcześniej przejętych legalnych stronach internetowych. Wcześniej grupa chętnie wykorzystywała darmowe skrzynki pocztowe. Przejęta domena może zwiększać wiarygodność nadawcy i utrudniać szybkie rozpoznanie próby oszustwa.

RedFlick upraszcza infekcję

Jedną z najważniejszych zmian opisanych przez Microsoft jest wykorzystywanie techniki nazwanej RedFlick. Jej znaczenie z punktu widzenia użytkownika jest stosunkowo proste. Atakujący ograniczyli liczbę działań, które musi wykonać ofiara, aby uruchomić proces prowadzący do infekcji urządzenia.

Wcześniejsze kampanie wymagały od użytkownika wykonania kilku kolejnych czynności. W przypadku RedFlick wystarcza jedna interakcja użytkownika. Finalnie na urządzeniu może zostać zainstalowany backdoor CosmicPulse, wykorzystywany do utrzymania dostępu do zainfekowanego systemu.

Microsoft zwraca uwagę, że grupa równolegle rozwija sposoby ukrywania swojej aktywności i dostarczania złośliwego oprogramowania. Szczegóły poszczególnych metod różnią się pomiędzy kampaniami, jednak ich wspólnym celem pozostaje ograniczenie wymaganej aktywności ofiary i utrudnienie wykrycia operacji.

Reklama

Ponad 100 organizacji na celowniku

Według Microsoftu tegoroczne działania Star Blizzard dotknęły ponad 100 organizacji, przede wszystkim w Stanach Zjednoczonych i Wielkiej Brytanii. Wśród celów znalazły się także instytucje ukraińskie oraz międzynarodowe organizacje pozarządowe, think tanki, administracja publiczna i podmioty wspierające Ukrainę.

Microsoft wskazuje, że przejście od operacji skoncentrowanych na Ukrainie do kampanii obejmujących kolejne państwa może oznaczać, że wcześniejsze działania służyły również do przetestowania nowych możliwości grupy.

Mimo zmian technicznych jednym z najważniejszych elementów operacji pozostaje phishing. Firma zaleca szczególną ostrożność w przypadku wiadomości pochodzących rzekomo od znanych osób lub organizacji, zwłaszcza gdy po wcześniejszej korespondencji pojawia się archiwum ZIP lub RAR. W razie wątpliwości warto potwierdzić autentyczność wiadomości innym, wcześniej znanym kanałem kontaktu.

CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama