Star Blizzard skalar upp phishingattacker med ny RedFlick-teknik
Den ryska statliga hackargruppen Star Blizzard har bytt taktik under 2026: från riktad spjutfishing mot hundratals organisationer i USA och Storbritannien till storskaliga kampanjer med en ny malwareteknik kallad RedFlick.
Microsoft dokumenterade förändringen den 29 september. Sedan januari 2026 har gruppen träffat fler än 100 organisationer, primärt NGO:er, tankesmedjor och myndigheter med koppling till Ukrainas stöd.
Vad är RedFlick?
RedFlick ersätter Star Blizzards tidigare ClickFix-baserade infektionskedja. Den gamla metoden krävde att offret genomförde flera steg. RedFlick kräver bara ett enda klick.
Tekniken startar schemalagda uppgifter i Windows som installerar bakdörren CosmicPulse. Angriparna skickar mejlet från konton på komprometterade webbplatser, vilket gör det svårare att blockera avsändaren.
Kampanjernas räckvidd 2026
Gruppen skickade mejl med ämnesrader som utger sig för att komma från IISS, Atlantrådet och CES-rundabordssamtal. Offer som svarade fick ett RedFlick-bifogat dokument.
I mars riktade en kampanj in sig på teknikföretag i USA och Europa. I april drabbades finansiella organisationer. I maj var det diplomatiska organ och tankesmedjor.
Vad betyder detta för svenska organisationer?
Svenska myndigheter, försvarsrelaterade företag och organisationer med EU- eller NATO-koppling ligger inom Star Blizzards historiska målbild. Gruppen söker framför allt information om utrikespolitik och Ukraina.
Microsoft Defender detekterar CosmicPulse och RedFlick-aktivitet. Organisationer som inte använder Microsoft-produkter bör kontrollera om deras säkerhetslösning har uppdaterade signaturer för dessa hot.
Konkreta åtgärder:
- Aktivera multifaktorautentisering på alla externa konton
- Blockera .lnk- och .url-bifogade filer i e-post om de inte behövs operativt
- Granska schemalagda uppgifter (Task Scheduler) på klienter som hanterar känslig information