Star Blizzard amplía su phishing contra aliados de Ucrania

Star Blizzard amplía su phishing contra aliados de Ucrania

Star Blizzard, un grupo de hackers respaldado por el Estado ruso, ha pasado en 2026 de operaciones de phishing pequeñas y muy dirigidas a campañas mucho más amplias, según un nuevo informe de Microsoft. El grupo también ha incorporado un nuevo método para distribuir malware que solo exige un clic por parte de la víctima.

Microsoft afirma que la actividad ha afectado a más de 100 organizaciones, la mayoría en EE. UU. y Reino Unido. Entre los objetivos hay particulares e instituciones ucranianas, además de ONG internacionales, laboratorios de ideas, gobiernos y entidades financieras que apoyan a Ucrania política o económicamente.

A Star Blizzard también se le conoce como Callisto y ColdRiver. Los gobiernos occidentales ya lo han vinculado anteriormente con el Servicio Federal de Seguridad de Rusia (FSB), la principal agencia de seguridad interior e inteligencia del país. El grupo lleva activo al menos desde 2017 y tiene un historial de ataques contra organismos públicos, ONG y organizaciones que trabajan en asuntos internacionales.

Del spear-phishing a los envíos masivos

El grupo era conocido por un spear-phishing muy dirigido. Desde principios de 2026, los investigadores de Microsoft han visto cómo envía decenas o cientos de correos en una sola campaña.

Los investigadores creen que el cambio se debe probablemente a que Star Blizzard ha adoptado una plataforma de phishing de envío masivo. Una plataforma de este tipo permite al grupo automatizar sus ataques y llegar a más víctimas potenciales. Microsoft ha contabilizado al menos 13 campañas a gran escala desde enero.

También ha cambiado la forma en que el grupo envía sus correos. Desde marzo, los atacantes contactan con sus objetivos desde cuentas creadas en sitios web comprometidos. Antes solían registrar cuentas en servicios de correo gratuitos y hacerse pasar por personas que las víctimas reconocerían, como políticos, académicos o antiguos diplomáticos.

Primero Ucrania, después el resto del mundo

Las primeras campañas, detectadas en enero y febrero, se centraron en usuarios de Ukr.net, un proveedor de correo ucraniano. Los atacantes se hacían pasar por autoridades ucranianas y comunicaban a los destinatarios que iban a someterse a una inspección fiscal o que tenían una multa pendiente de pago.

A partir de marzo, el grupo amplió su radio de acción más allá de Ucrania. Muchos de los señuelos eran invitaciones falsas a conferencias o eventos que aparentaban proceder de laboratorios de ideas u ONG conocidos. En algunos casos, los atacantes fueron a por varios empleados de una misma organización y disfrazaron los correos de phishing de mensajes internos.

"El paso del actor de operaciones centradas en Ucrania a objetivos globales podría indicar que Star Blizzard atacó inicialmente a Ucrania para probar sus nuevas capacidades", señala Microsoft.

RedFlick sustituye a una cadena de infección de varios pasos

Junto a las campañas más amplias, Star Blizzard ha adoptado una nueva técnica de distribución de malware que Microsoft denomina RedFlick.

El ataque suele empezar con un primer correo de phishing. Si la víctima responde, el grupo le envía después un archivo comprimido protegido con contraseña. Cuando la víctima abre un fichero de ese archivo, se ejecuta RedFlick. Este utiliza tareas programadas en el ordenador de la víctima para instalar CosmicPulse, la puerta trasera del grupo, y hace que la actividad sea más difícil de detectar.

La diferencia clave es el esfuerzo que se exige al objetivo. RedFlick solo necesita una acción. El método anterior del grupo se basaba en ClickFix, una técnica de ingeniería social que también ha aparecido en otras campañas recientes de malware, y obligaba a las víctimas a completar varios pasos antes de que se instalara CosmicPulse.

"Unidos al giro del actor hacia operaciones de phishing a gran escala en ese mismo periodo, estos cambios probablemente mejoran la capacidad de Star Blizzard para llegar a más objetivos, eludir la detección y aumentar las probabilidades de éxito del compromiso", afirma Microsoft.

Por qué importa

Para las organizaciones que trabajan en políticas, financiación o investigación relacionadas con Ucrania, este informe cambia el panorama de riesgos. Un grupo que antes elegía a un puñado de personas de alto valor parece ahora capaz de lanzar oleadas de phishing contra mucha gente a la vez. Ser un empleado de menor perfil en un laboratorio de ideas o una ONG ya no significa estar fuera de su alcance.

Hay dos detalles que llaman la atención. El uso de sitios web comprometidos en lugar de servicios de correo gratuitos podría restar utilidad a las comprobaciones de reputación del remitente. Los mensajes internos falsos y las invitaciones a conferencias muestran además que el grupo sigue cuidando la credibilidad de sus señuelos aunque trabaje a gran escala. El paso de una cadena ClickFix de varios pasos a una sola acción indica que el grupo elimina fricciones allí donde puede.

Todo esto se produce en un contexto más amplio de presión rusa sobre el espacio digital de Ucrania, que incluye ataques contra centros de datos en Kyiv. Conviene vigilar si los objetivos globales de Star Blizzard siguen creciendo y si otros grupos respaldados por Estados adoptan herramientas de envío masivo similares. Los equipos de defensa deberían tratar con especial cautela los archivos comprimidos protegidos con contraseña y las invitaciones a eventos inesperados, incluso cuando parezcan proceder de su propia organización.