Star Blizzard voert phishing tegen steunpilaren Oekraine op
Star Blizzard, een Russische hackersgroep met steun van de staat, is in 2026 overgestapt van kleine, zorgvuldig gerichte phishingacties op veel grotere campagnes. Dat blijkt uit een nieuw rapport van Microsoft. De groep gebruikt bovendien een nieuwe methode om malware te verspreiden, waarbij het slachtoffer maar een keer hoeft te klikken.
Volgens Microsoft zijn meer dan 100 organisaties getroffen, de meeste in de VS en het VK. Doelwitten zijn onder meer Oekraiense personen en instellingen, maar ook internationale ngo's, denktanks, overheden en financiele instellingen die Oekraine politiek of financieel steunen.
Star Blizzard staat ook bekend als Callisto en ColdRiver. Westerse regeringen hebben de groep eerder in verband gebracht met de Russische Federale Veiligheidsdienst (FSB), de belangrijkste binnenlandse veiligheids- en inlichtingendienst van het land. De groep is actief sinds minstens 2017 en heeft het al langer gemunt op overheidsinstanties, ngo's en organisaties die zich met internationale betrekkingen bezighouden.
Van spear-phishing naar massamailing
De groep stond bekend om zeer gerichte spear-phishing. Sinds begin 2026 zien onderzoekers van Microsoft dat ze tientallen of honderden e-mails per campagne verstuurt.
De onderzoekers denken dat de omslag waarschijnlijk komt doordat Star Blizzard een platform voor massale phishingmails is gaan gebruiken. Met zo'n platform kan de groep haar aanvallen automatiseren en meer potentiele slachtoffers bereiken. Microsoft telde sinds januari minstens 13 grootschalige campagnes.
Ook de manier waarop de groep haar e-mails verstuurt, is veranderd. Sinds maart benaderen de hackers hun doelwitten vanaf accounts die zijn aangemaakt op gecompromitteerde websites. Daarvoor registreerden ze meestal accounts bij gratis e-maildiensten en deden ze zich voor als mensen die de slachtoffers zouden herkennen, zoals politici, academici of oud-diplomaten.
Eerst Oekraine, daarna de rest van de wereld
De eerste campagnes, die in januari en februari werden ontdekt, richtten zich op gebruikers van Ukr.net, een Oekraiense e-mailprovider. De aanvallers deden zich voor als Oekraiense autoriteiten en meldden ontvangers dat ze een belastingcontrole kregen of een openstaande boete moesten betalen.
Vanaf maart verbreedde de groep haar blik tot buiten Oekraine. Veel van de lokmiddelen waren nepuitnodigingen voor conferenties of evenementen die afkomstig leken van bekende denktanks of ngo's. In sommige gevallen namen de hackers meerdere medewerkers van dezelfde organisatie op de korrel en lieten ze de phishingmails eruitzien als interne berichten.
"De verschuiving van de actor van op Oekraine gerichte operaties naar wereldwijde doelwitten zou erop kunnen wijzen dat Star Blizzard zich aanvankelijk op Oekraine richtte om hun nieuwe capaciteiten te testen", aldus Microsoft.
RedFlick vervangt een infectieketen met meerdere stappen
Naast de grotere campagnes heeft Star Blizzard een nieuwe techniek voor het verspreiden van malware in gebruik genomen, die Microsoft RedFlick noemt.
De aanval begint meestal met een eerste phishingmail. Reageert het slachtoffer, dan stuurt de groep vervolgens een met een wachtwoord beveiligd archief. Zodra het slachtoffer een bestand in dat archief opent, wordt RedFlick uitgevoerd. Via geplande taken op de computer van het slachtoffer installeert het CosmicPulse, de backdoor van de groep, en maakt het de activiteit moeilijker te ontdekken.
Het grote verschil zit in de moeite die het doelwit moet doen. RedFlick vereist slechts een handeling. De eerdere methode van de groep leunde op ClickFix, een social-engineeringtechniek die ook opdook in andere recente malwarecampagnes, en daarbij moesten slachtoffers meerdere stappen doorlopen voordat CosmicPulse werd geinstalleerd.
"In combinatie met de verschuiving van de actor naar grootschalige phishingoperaties in dezelfde periode vergroten deze veranderingen waarschijnlijk het vermogen van Star Blizzard om meer doelwitten te bereiken, detectie te ontlopen en de kans op een geslaagde compromittering te vergroten", aldus Microsoft.
Waarom dit ertoe doet
Voor organisaties die zich bezighouden met beleid, financiering of onderzoek rond Oekraine verandert dit rapport het risicobeeld. Een groep die vroeger een handvol waardevolle personen uitkoos, lijkt nu in staat om phishinggolven naar veel mensen tegelijk te sturen. Wie een minder prominente medewerker is bij een denktank of ngo, is dus niet langer buiten bereik.
Twee details springen eruit. Door gecompromitteerde websites te gebruiken in plaats van gratis e-maildiensten, kunnen controles op de reputatie van de afzender minder nuttig worden. Nep-interne berichten en conferentie-uitnodigingen laten bovendien zien dat de groep nog altijd moeite steekt in geloofwaardige lokmiddelen, ook nu ze op grote schaal werkt. De stap van een ClickFix-keten met meerdere stappen naar een enkele handeling wijst erop dat de groep overal waar het kan drempels weghaalt.
Dit alles speelt zich af tegen een bredere achtergrond van Russische druk op de digitale ruimte van Oekraine, waaronder aanvallen op datacenters in Kyiv. Het is de moeite waard om in de gaten te houden of de wereldwijde doelwitkeuze van Star Blizzard verder groeit en of andere door de staat gesteunde groepen vergelijkbare massamailingtools gaan gebruiken. Verdedigers doen er goed aan onverwachte, met een wachtwoord beveiligde archieven en uitnodigingen voor evenementen extra voorzichtig te behandelen, ook als ze van binnen de eigen organisatie lijken te komen.
