Russian hackers Star Blizzard expand targeting, change up tactics to reach Ukraine and beyond
Un grupo de piratas informáticos rusos, vinculado al servicio de seguridad de su país y monitoreado por Microsoft, ha modificado sus métodos de ataque para facilitar el espionaje y ampliar sus objetivos hacia gobiernos, organizaciones sin fines de lucro y centros de pensamiento a nivel mundial, centrando su atención especialmente en Ucrania. La investigación señala que estos actores pasaron de realizar operaciones exclusivas de spear-phishing a ejecutar campañas de phishing a gran escala y de forma masiva, utilizando plataformas automatizadas para incrementar las posibilidades de éxito mediante un grupo inicial de blancos mucho mayor.
Las operaciones que emplean el malware RedFlick se han dirigido contra Ucrania, así como contra entidades financieras y administraciones públicas que han brindado apoyo a ese país, afectando a más de un centenar de organizaciones localizadas principalmente en Estados Unidos y Reino Unido. Entre las características que hacen efectivo este software malicioso se encuentra la necesidad de una única interacción por parte del usuario para iniciar el proceso de infección, utilizando frecuentemente ganchos de phishing relacionados con invitaciones a eventos exclusivos, avisos de pago, multas y auditorías fiscales.
Las campañas a gran escala detectadas se han enfocado en organizaciones no gubernamentales, centros de pensamiento y entidades gubernamentales en todo el mundo. Inicialmente, los blancos se encontraban dentro de territorio ucraniano, pero posteriormente las acciones se extendieron a nivel global, lo que sugiere que las capacidades pudieron haber sido probadas primero en Ucrania. Para lograr la entrega del malware y evadir la detección, los atacantes configuran tareas programadas que permiten desplegar una puerta trasera personalizada conocida como CosmicPulse.