Grupa Star Blizzard, powiązana z rosyjskim Centrum 18 FSB, znacząco zmieniła charakter swoich operacji szpiegowskich. Według analizy Microsoftu, aktorzy ci odeszli od wyłącznie precyzyjnego spear phishingu na rzecz masowych kampanii, wysyłając setki wiadomości w ramach pojedynczych akcji.
Atakujący celują w dyplomatów, think tanki, media oraz organizacje wspierające Ukrainę. Wykorzystują socjotechnikę opartą na budowaniu relacji – pierwsza wiadomość jest niewinna, a złośliwe, hasłowane archiwum ZIP lub RAR przesyłane jest dopiero w odpowiedzi na interakcję ofiary.
Wśród nowych metod odnotowano wykorzystanie przejętych legalnych domen zamiast darmowych skrzynek oraz technikę RedFlick. Ta ostatnia pozwala na zainfekowanie urządzenia za pomocą zaledwie jednej interakcji użytkownika, co prowadzi do instalacji backdoora CosmicPulse.
Działania grupy objęły już ponad 100 organizacji, głównie w USA, Wielkiej Brytanii i Ukrainie. Star Blizzard regularnie modyfikuje swoje narzędzia i metody dostarczania malware, aby unikać wykrycia po ujawnieniu poprzednich kampanii.



