Star Blizzard zmienia taktykę: jak rosyjska grupa atakuje na masową skalę
Rosyjska grupa hakerska Star Blizzard zwiększyła skalę cyberataków. Dowiedz się, jak zmienia swoje metody, kogo atakuje i jak się bronić przed phishingiem.
Rosyjska grupa hakerska Star Blizzard, powiązana z Centrum 18 FSB Rosji, fundamentalnie zmienia sposób prowadzenia swoich operacji cybernetycznych. Zamiast precyzyjnie celowanych kampanii skierowanych na konkretne osoby, przechodzi na ataki masowe, które exponencjalnie zwiększają jej zdolność do zainfekowania systemów komputerowych na całym świecie.
Przejście od precyzji do skali
Przez wiele lat Star Blizzard zasłynęła z wysoko wyspecjalizowanych kampanii spear phishingowych, w których każda wiadomość była starannie przygotowana dla konkretnego celu. Takie podejście zapewniało wysoką precyzję, ale ograniczało liczbę potencjalnych ofiar.
W okresie od stycznia do sierpnia 2026 roku grupa zrealizowała co najmniej 13 dużych kampanii phishingowych. Zmiana jest radykalna: zamiast kilku wiadomości wysłanych do wybranych osób, Star Blizzard teraz rozsyła dziesiątki, a czasami setki wiadomości w ramach jednej operacji. Ta zmiana strategii sugeruje, że grupa uznała, iż większa ilość prób kompensuje niższą precyzję — wystarczy, że nawet niewielki procent odbiorców kliknie w zainfekowany link.
Rozszerzenie geograficzne i sektorowe
Początkowo ataki skupiały się na użytkownikach z Ukrainy, co odzwierciedlało zainteresowanie grupy sytuacją geopolityczną w regionie. W lipcu 2026 roku Star Blizzard zaatakowała hotele w Kijowie, co sugerowało zainteresowanie infrastrukturą krytyczną i możliwością zbierania informacji o osobach przebywających w tych lokalizacjach.
Jednak od marca 2026 roku grupa znacznie rozszerzyła swoją działalność poza Ukrainę. Obecnie atakuje instytucje w Stanach Zjednoczonych, Wielkiej Brytanii oraz organizacje międzynarodowe. Docelowe sektory obejmują:
- administrację publiczną
- dyplomację i instytucje zajmujące się stosunkami międzynarodowymi
- ośrodki akademickie i uniwersytety
- redakcje mediów i organizacje prasowe
- organizacje pozarządowe i think tanki
- instytucje finansowe
| Sektor | Znaczenie dla atakujących | Podatność |
|---|---|---|
| Dyplomacja i administracja | Dostęp do informacji strategicznych | Pracownicy korzystają z poczty e-mail, mniej zaawansowana ochrona |
| Think tanki i NGO | Wpływ na opinię publiczną | Pracownicy zajmują się publicystką, mniej ostrożni wobec zaproszenia |
| Akademia | Badania, sieci kontaktów | Otwarta kultura wymiany informacji |
| Media | Dostęp do dziennikarzy, źródeł | Ciągłe poszukiwanie wiadomości, mniej czasu na weryfikację |
| Finanse | Dostęp do danych finansowych | Wysokie wartości danych osobowych |
Nowe metody podszywania się i zainfekowania
Star Blizzard wykorzystuje fałszywe zaproszenia na konferencje, spotkania o bezpieczeństwie, polityce i gospodarce. Szczególnie niebezpieczne jest to, że grupa podszywała się pod znane organizacje, takie jak Chatham House czy Atlantic Council. Tego rodzaju zaproszenia wyglądają wiarygodnie dla pracowników instytucji zajmujących się polityką międzynarodową, ponieważ takie wydarzenia rzeczywiście odbywają się regularnie.
Schemat ataku opiera się na dwuetapowym podejściu. Pierwsza wiadomość nie zawiera żadnego załącznika — jej celem jest sprawdzenie, czy adres e-mail jest aktywny i czy osoba go monitoruje. Druga wiadomość zawiera zainfekowane archiwum w formacie ZIP lub RAR. Gdy ofiara rozpakuje plik, system zostaje zainfekowany.
Grupa zmieniła również sposób tworzenia fałszywych kont. Zamiast korzystać z darmowych skrzynek e-mail, które mogą być łatwo zidentyfikowane jako podejrzane, Star Blizzard przejmuje legalne domeny i tworzy na nich konta, które wyglądają jak oficjalne adresy rzeczywistych organizacji.
Narzędzia i techniki infekcji
Star Blizzard wykorzystuje zaawansowaną technikę o nazwie RedFlick, która wymaga zaledwie jednej interakcji użytkownika — rozpakowania archiwum — aby zainfekować system. To znacznie obniża próg wejścia dla potencjalnych ofiar, ponieważ nie wymaga kliknięcia w link ani otwarcia dokumentu Word z włączonymi makrami.
Po zainfekowania systemu grupa instaluje backdoora o nazwie CosmicPulse, który zapewnia trwały dostęp do zainfekowanego komputera. Backdoor pozwala na zbieranie danych, instalowanie dodatkowego oprogramowania szpiegowskiego i utrzymywanie dostępu nawet po tym, jak ofiara zauważy zagrożenie.
Według dostępnych informacji, Star Blizzard zainfekowała ponad 100 organizacji w ramach swoich kampanii w 2026 roku.
Co to oznacza dla Ciebie
Jeśli pracujesz w instytucji publicznej, dyplomatycznej, akademickiej, mediach lub organizacji pozarządowej, jesteś potencjalnym celem. Ataki Star Blizzard nie są już skierowane na konkretne osoby — każdy pracownik może być ofiarą.
Praktyczne kroki ochrony:
- Weryfikuj nadawców: Nawet jeśli wiadomość wygląda na zaproszenie od znanych organizacji, skontaktuj się z nimi bezpośrednio, aby potwierdzić autentyczność.
- Unikaj pobierania archiwów: Jeśli nie spodziewasz się archiwum, nie pobieraj go. Jeśli musisz, rozpakuj je w izolowanym środowisku lub poproś o wysłanie plików w innym formacie.
- Włącz uwierzytelnianie dwuskładnikowe: To znacznie utrudnia dostęp do konta, nawet jeśli hasło zostanie skompromitowane.
- Aktualizuj oprogramowanie: Regularnie instaluj aktualizacje bezpieczeństwa na wszystkich urządzeniach.
- Raportuj podejrzane wiadomości: Jeśli otrzymasz wiadomość, która wydaje się podejrzana, zgłoś to administratorowi bezpieczeństwa w swojej organizacji.
Najczęstsze pytania
Co to jest Star Blizzard?
Star Blizzard to rosyjska grupa szpiegowska powiązana z Centrum 18 FSB Rosji, specjalizująca się w kampaniach phishingowych skierowanych przeciwko instytucjom i osobom zaangażowanym w politykę międzynarodową, bezpieczeństwo i dyplomację.
Jak zmienia się taktyka Star Blizzard?
Grupa przeszła od precyzyjnych ataków na wybrane osoby do masowych kampanii — wysyłając dziesiątki, a nawet setki wiadomości phishingowych w ramach jednej kampanii, aby zwiększyć szanse na sukces.
Jakie sektory są głównie atakowane?
Star Blizzard atakuje administrację publiczną, dyplomację, instytucje akademickie, media, organizacje pozarządowe i sektor finansowy, głównie w Stanach Zjednoczonych, Wielkiej Brytanii i Ukrainie.
Jak działa schemat ataku Star Blizzard?
Grupa wysyła dwie wiadomości: pierwszą bez załącznika (aby sprawdzić aktywność), drugą zawierającą zainfekowane archiwum ZIP lub RAR, które instaluje backdoora na komputerze ofiary.
Jak się chronić przed atakami Star Blizzard?
Weryfikuj nadawców wiadomości, unikaj pobierania archiwów z nieznanych źródeł, włącz uwierzytelnianie dwuskładnikowe, regularnie aktualizuj oprogramowanie i bądź podejrzliwy wobec zaproszenia na konferencje lub spotkania od organizacji takich jak Chatham House czy Atlantic Council.
Na podstawie: CyberDefence24. Tekst opracowany redakcyjnie.