Star Blizzard étend son phishing aux soutiens de l'Ukraine
Star Blizzard, un groupe de pirates soutenu par l'État russe, est passé en 2026 d'opérations de phishing restreintes et soigneusement ciblées à des campagnes de bien plus grande ampleur, selon un nouveau rapport de Microsoft. Le groupe a également adopté une nouvelle méthode de diffusion de logiciels malveillants qui ne demande qu'un seul clic à la victime.
D'après Microsoft, plus de 100 organisations ont été touchées, pour la plupart aux États-Unis et au Royaume-Uni. Parmi les cibles figurent des particuliers et des institutions ukrainiens, mais aussi des ONG internationales, des think tanks, des gouvernements et des établissements financiers qui soutiennent l'Ukraine sur le plan politique ou financier.
Star Blizzard est également connu sous les noms de Callisto et ColdRiver. Les gouvernements occidentaux l'ont déjà relié au Service fédéral de sécurité (FSB), la principale agence russe de sécurité intérieure et de renseignement. Le groupe est actif depuis au moins 2017 et s'en prend depuis longtemps aux administrations, aux ONG et aux organisations qui travaillent dans le domaine des affaires internationales.
Du spear-phishing à l'envoi de masse
Le groupe était connu pour son spear-phishing très ciblé. Depuis le début de l'année 2026, les chercheurs de Microsoft l'ont vu envoyer des dizaines, voire des centaines d'e-mails lors d'une seule campagne.
Selon eux, ce changement s'explique probablement par l'adoption d'une plateforme de phishing permettant des envois de masse. Un tel outil permet au groupe d'automatiser ses attaques et de toucher davantage de victimes potentielles. Microsoft a recensé au moins 13 campagnes à grande échelle depuis janvier.
La manière dont le groupe envoie ses e-mails a elle aussi évolué. Depuis mars, les pirates contactent leurs cibles à partir de comptes créés sur des sites web compromis. Auparavant, ils avaient plutôt tendance à ouvrir des comptes auprès de messageries gratuites et à se faire passer pour des personnes que les victimes connaissaient, comme des responsables politiques, des universitaires ou d'anciens diplomates.
L'Ukraine d'abord, puis le reste du monde
Les premières campagnes, repérées en janvier et février, visaient les utilisateurs d'Ukr.net, un fournisseur de messagerie ukrainien. Les attaquants se faisaient passer pour les autorités ukrainiennes et annonçaient aux destinataires qu'ils faisaient l'objet d'un contrôle fiscal ou qu'ils devaient s'acquitter d'une amende impayée.
À partir de mars, le groupe a élargi son champ d'action au-delà de l'Ukraine. Nombre des leurres prenaient la forme de fausses invitations à des conférences ou à des événements, qui semblaient émaner de think tanks ou d'ONG réputés. Dans certains cas, les pirates ont visé plusieurs employés d'une même organisation et ont fait passer les e-mails de phishing pour des messages internes.
"Le passage de l'acteur d'opérations centrées sur l'Ukraine à des cibles mondiales pourrait indiquer que Star Blizzard a d'abord visé l'Ukraine pour tester ses nouvelles capacités", indique Microsoft.
RedFlick remplace une chaîne d'infection en plusieurs étapes
En plus de ces campagnes plus vastes, Star Blizzard a adopté une nouvelle technique de diffusion de logiciels malveillants, que Microsoft a baptisée RedFlick.
L'attaque commence généralement par un premier e-mail de phishing. Si la victime répond, le groupe lui envoie ensuite une archive protégée par mot de passe. Lorsque la victime ouvre un fichier contenu dans cette archive, RedFlick s'exécute. Il s'appuie sur des tâches planifiées sur l'ordinateur de la victime pour installer CosmicPulse, la porte dérobée du groupe, et rend l'activité plus difficile à repérer.
La principale différence tient à l'effort demandé à la cible. RedFlick ne nécessite qu'une seule action. L'ancienne méthode du groupe reposait sur ClickFix, une technique d'ingénierie sociale également observée dans d'autres campagnes récentes de logiciels malveillants, et obligeait les victimes à franchir plusieurs étapes avant l'installation de CosmicPulse.
"Associés au virage de l'acteur vers des opérations de phishing à grande échelle au cours de la même période, ces changements améliorent probablement la capacité de Star Blizzard à atteindre davantage de cibles, à échapper à la détection et à augmenter ses chances de réussir une compromission", explique Microsoft.
Pourquoi c'est important
Pour les organisations qui travaillent sur les politiques, le financement ou la recherche liés à l'Ukraine, ce rapport change la donne en matière de risque. Un groupe qui se contentait autrefois de choisir une poignée de personnes à forte valeur semble désormais capable d'envoyer des vagues de phishing à de nombreuses personnes à la fois. Être un employé moins en vue dans un think tank ou une ONG ne met plus à l'abri.
Deux détails retiennent l'attention. L'utilisation de sites web compromis plutôt que de messageries gratuites pourrait rendre moins efficaces les contrôles de réputation des expéditeurs. Les faux messages internes et les invitations à des conférences montrent aussi que le groupe continue de soigner la crédibilité de ses leurres tout en travaillant à grande échelle. Le passage d'une chaîne ClickFix en plusieurs étapes à une seule action laisse penser que le groupe élimine toutes les frictions possibles.
Tout cela s'inscrit dans un contexte plus large de pression russe sur l'espace numérique ukrainien, notamment avec des frappes contre des centres de données à Kyiv. Il faudra observer si Star Blizzard étend encore son ciblage à l'échelle mondiale et si d'autres groupes soutenus par des États adoptent des outils d'envoi de masse similaires. Les équipes de sécurité doivent redoubler de prudence face aux archives protégées par mot de passe et aux invitations à des événements inattendues, même lorsqu'elles semblent provenir de leur propre organisation.
