Star Blizzard weitet Phishing gegen Ukraine-Unterstützer aus
Star Blizzard, eine vom russischen Staat unterstützte Hackergruppe, ist 2026 von kleinen, sorgfältig gezielten Phishing-Operationen zu deutlich größeren Kampagnen übergegangen. Das geht aus einem neuen Bericht von Microsoft hervor. Zudem setzt die Gruppe inzwischen auf eine neue Methode zur Verbreitung von Schadsoftware, bei der das Opfer nur noch einmal klicken muss.
Nach Angaben von Microsoft waren mehr als 100 Organisationen betroffen, die meisten davon in den USA und Großbritannien. Im Visier stehen ukrainische Einzelpersonen und Institutionen, aber auch internationale NGOs, Denkfabriken, Regierungen und Finanzinstitute, die die Ukraine politisch oder finanziell unterstützen.
Star Blizzard wird auch unter den Namen Callisto und ColdRiver geführt. Westliche Regierungen haben die Gruppe bereits mit dem russischen Inlandsgeheimdienst FSB (Federal Security Service) in Verbindung gebracht, dem wichtigsten Sicherheits- und Nachrichtendienst des Landes im Inneren. Die Gruppe ist mindestens seit 2017 aktiv und hat es in der Vergangenheit immer wieder auf Regierungsbehörden, NGOs und Organisationen aus dem Bereich internationale Beziehungen abgesehen.
Vom Spear-Phishing zum Massenversand
Bekannt war die Gruppe für hochgradig gezieltes Spear-Phishing. Seit Anfang 2026 beobachten Microsofts Forscher jedoch, dass sie in einer einzigen Kampagne Dutzende oder Hunderte E-Mails verschickt.
Die Forscher gehen davon aus, dass der Wandel vermutlich darauf zurückzuführen ist, dass Star Blizzard eine Plattform für den Massenversand von Phishing-Mails übernommen hat. Mit einer solchen Plattform kann die Gruppe ihre Angriffe automatisieren und mehr potenzielle Opfer erreichen. Microsoft hat seit Januar mindestens 13 groß angelegte Kampagnen gezählt.
Auch die Art, wie die Gruppe ihre E-Mails verschickt, hat sich verändert. Seit März nehmen die Hacker Kontakt über Konten auf, die sie auf kompromittierten Websites angelegt haben. Davor registrierten sie meist Konten bei kostenlosen E-Mail-Diensten und gaben sich als Personen aus, die die Opfer kennen würden, etwa Politiker, Wissenschaftler oder ehemalige Diplomaten.
Erst die Ukraine, dann der Rest der Welt
Die ersten Kampagnen, die im Januar und Februar entdeckt wurden, richteten sich gegen Nutzer von Ukr.net, einem ukrainischen E-Mail-Anbieter. Die Angreifer gaben sich als ukrainische Behörden aus und teilten den Empfängern mit, ihnen stehe eine Steuerprüfung bevor oder sie hätten ein Bußgeld nicht bezahlt.
Ab März weitete die Gruppe ihren Fokus über die Ukraine hinaus aus. Viele der Köder waren gefälschte Einladungen zu Konferenzen oder Veranstaltungen, die scheinbar von bekannten Denkfabriken oder NGOs stammten. In einigen Fällen nahmen die Hacker mehrere Mitarbeiter derselben Organisation ins Visier und ließen die Phishing-Mails wie interne Nachrichten aussehen.
"Die Verlagerung des Akteurs von auf die Ukraine konzentrierten Operationen hin zu weltweiten Zielen könnte darauf hindeuten, dass Star Blizzard die Ukraine zunächst ins Visier nahm, um seine neuen Fähigkeiten zu testen", erklärte Microsoft.
RedFlick ersetzt mehrstufige Infektionskette
Neben den größeren Kampagnen nutzt Star Blizzard eine neue Technik zur Verbreitung von Schadsoftware, die Microsoft RedFlick nennt.
Der Angriff beginnt in der Regel mit einer ersten Phishing-Mail. Antwortet das Opfer, schickt die Gruppe ein passwortgeschütztes Archiv hinterher. Öffnet das Opfer eine Datei aus diesem Archiv, wird RedFlick ausgeführt. Die Schadsoftware nutzt geplante Aufgaben auf dem Rechner des Opfers, um CosmicPulse zu installieren, die Hintertür der Gruppe, und erschwert es, die Aktivitäten zu entdecken.
Der entscheidende Unterschied liegt im Aufwand für das Opfer. RedFlick braucht nur eine einzige Aktion. Die frühere Methode der Gruppe setzte auf ClickFix, eine Social-Engineering-Technik, die auch in anderen aktuellen Malware-Kampagnen aufgetaucht ist, und verlangte von den Opfern mehrere Schritte, bevor CosmicPulse installiert war.
"Zusammen mit der Hinwendung des Akteurs zu groß angelegten Phishing-Operationen im selben Zeitraum verbessern diese Änderungen vermutlich die Fähigkeit von Star Blizzard, mehr Ziele zu erreichen, der Entdeckung zu entgehen und die Wahrscheinlichkeit einer erfolgreichen Kompromittierung zu erhöhen", so Microsoft.
Warum das wichtig ist
Für Organisationen, die sich mit Politik, Finanzierung oder Forschung rund um die Ukraine beschäftigen, verändert dieser Bericht die Risikolage. Eine Gruppe, die früher eine Handvoll hochrangiger Einzelpersonen auswählte, scheint nun in der Lage zu sein, Phishing-Wellen an viele Menschen gleichzeitig zu schicken. Wer in einer Denkfabrik oder NGO weniger prominent ist, ist deshalb nicht mehr automatisch außer Reichweite.
Zwei Details fallen besonders auf. Wenn kompromittierte Websites statt kostenloser E-Mail-Dienste genutzt werden, könnten Prüfungen der Absenderreputation an Wert verlieren. Gefälschte interne Nachrichten und Konferenzeinladungen zeigen außerdem, dass die Gruppe trotz des großen Maßstabs weiterhin Mühe in glaubwürdige Köder steckt. Der Wechsel von einer mehrstufigen ClickFix-Kette zu einer einzigen Aktion deutet darauf hin, dass die Gruppe Hürden abbaut, wo immer sie kann.
Das alles geschieht vor dem Hintergrund eines größeren russischen Drucks auf den digitalen Raum der Ukraine, einschließlich Angriffen auf Rechenzentren in Kyiv. Es lohnt sich zu beobachten, ob Star Blizzard seine weltweiten Angriffe weiter ausbaut und ob andere staatlich unterstützte Gruppen ähnliche Werkzeuge für den Massenversand übernehmen. Verteidiger sollten unerwartete passwortgeschützte Archive und Veranstaltungseinladungen besonders vorsichtig behandeln, selbst wenn sie scheinbar aus der eigenen Organisation stammen.
