Star Blizzard: Phishing-Angriffe auf mehr als 100 Organisationen ausgeweitet
Veröffentlicht am: 30.09.2026 um 21:22 Uhr | Redaktion boerse-global.de
Die dem russischen Inlandsgeheimdienst FSB zugerechnete Cyber-Spionagegruppe Star Blizzard hat ihre Angriffe gegen Unterstützer der Ukraine weltweit deutlich ausgeweitet.
Wie Microsoft Threat Intelligence am 29. September 2026 mitteilte, führt die auch unter den Namen Callisto, ColdRiver und COLDRIVER bekannte Gruppierung seit Januar 2026 groß angelegte Phishing-Aktionen durch. Dabei setzen die Angreifer vermehrt auf die neue Schadsoftware RedFlick, welche die bisherige Methode ClickFix ergänzt oder vollständig ablöst.
Strategiewechsel zu breit angelegten Kampagnen
Nach Angaben von Microsoft richtete sich Star Blizzard seit Januar 2026 in mindestens 13 groß angelegten Kampagnen gegen mehr als 100 Organisationen, mit einem Schwerpunkt auf Zielen in den Vereinigten Staaten sowie in Großbritannien. Die genaue Gesamtzahl der erfolgreich kompromittierten Einrichtungen wurde nicht bekannt gegeben, Microsoft bestätigte jedoch mindestens einen infizierten Computer.
Dabei zeichnet sich ein deutlicher Wandel in der Vorgehensweise ab: Die Akteure wechselten von stark zielgerichteten Spear-Phishing-Nachrichten zu breit gestreuten Massenkampagnen. Hierbei werden Dutzende bis Hunderte E-Mails verschickt, die teils über Konten auf zuvor kompromittierten Webseiten versendet werden.
Zu den attackierten Einrichtungen zählen Regierungen, diplomatische Vertretungen, Finanzinstitute, Forschungs- und Journalismusorganisationen sowie Nichtregierungsorganisationen und Thinktanks mit Ukraine-Bezug.
Vereinfachte Infektionsketten durch RedFlick
Professionell getarnte E-Mails und psychologische Tricks machen es immer schwieriger, Phishing-Angriffe rechtzeitig zu erkennen. Dieser kostenlose Report enthüllt die aktuellen Methoden der Cyberkriminellen und zeigt, wie man gefährliche Manipulationen entlarvt. Diese 7 psychologischen Schwachstellen nutzen Hacker gnadenlos aus
Im Vergleich zu früheren ClickFix-Angriffen, die noch mehrere Schritte seitens der Opfer erforderten, benötigt RedFlick lediglich eine einzige Nutzerinteraktion. Die Schadsoftware greift auf geplante Aufgaben im System zurück, um schließlich die Python-basierte Hintertür CosmicPulse zu installieren.
Die Infektionskette beginnt typischerweise mit einer Kontakt-E-Mail ohne Dateianhang. Antwortet der Empfänger auf diese Nachricht, senden die Angreifer ein passwortgeschütztes ZIP- oder RAR-Archiv. Darin befindet sich eine getarnte LNK-Datei, die über MSI-Installer und geplante Systemaufgaben die CosmicPulse-Malware auf dem Zielsystem ausführt.
Im Laufe des Jahres passte die Gruppe ihre Werkzeuge mehrfach an:
- Im Januar und Februar 2026 zielten Angriffe auf Nutzer des Dienstes Ukr.net ab, wobei angebliche Steuerprüfungen oder unbezahlte Bußgelder als Vorwand dienten.
- Im März 2026 führte eine Kampagne anstelle von Windows-Schadsoftware zum Einsatz von DarkSword gegen iPhones; zudem nutzt Star Blizzard seit März 2026 weltweit gefälschte Konferenzeinladungen und Ukraine-bezogene Köder.
- Im April 2026 ergänzten die Angreifer drei Aufgaben zur Sicherung der Persistenz auf den Systemen.
- Im Juli 2026 kam eine mehrstufige PowerShell-Kette zum Einsatz; ein weiterer Angriffsstrang nutzte in diesem Monat ein ZIP-Archiv mit LNK-Datei und ein PDF-Dokument mit verstecktem Befehl.
- Mitte August 2026 verbarg eine Kampagne Kennungen mithilfe von Steganografie.
Da Cyber-Angriffe wie Phishing-Kampagnen immer komplexer werden, ist ein proaktiver Schutz für Organisationen und deren Verantwortliche unerlässlich. Ein kostenloser Leitfaden zeigt in vier konkreten Schritten, wie Sie die Abwehr in Ihrem Sektor nachhaltig stärken können. In 4 Schritten zum sicheren Unternehmen: Jetzt Anti-Phishing-Paket sichern
Behördliche Gegenmaßnahmen und Empfehlungen
Die Gruppierung war bereits in der Vergangenheit im Visier von Ermittlern. Im Jahr 2024 beschlagnahmten Microsoft und das Justizministerium der Vereinigten Staaten gemeinsam 41 Domänen der Gruppe. Zudem beantragte Microsoft damals die Sperrung von 66 weiteren Internetadressen.
Gemeinsam mit der Offenlegung der aktuellen Aktivitäten am 29. September 2026 veröffentlichte Microsoft technische Erkennungsmerkmale zur Identifikation der Angriffe.
IT-Sicherheitsexperten des Konzerns empfehlen Organisationen den Einsatz einer phishing-resistenten Authentifizierung, den Schutz über bedingten Zugriff (Conditional Access) sowie umfassende Absicherungen auf E-Mail- und Webebene. Zudem sollten Browser-Schutzfunktionen aktiviert und Endpoint-Detection-and-Response-Systeme im Blockiermodus betrieben werden.
