ロシアのハッカー集団「Star Blizzard」、標的を拡大し手口も変更 ウクライナ以外にも攻撃の手

ロシア政府系のハッカー集団が攻撃手法を洗練させ、被害者の通信を盗聴しやすくするとともに、世界各国の政府機関、シンクタンク、非営利団体へと標的を大幅に広げています。特にウクライナに重点を置いているとみられます。Microsoftが火曜日に公表した調査で明らかになりました。

Microsoftが分析したのは、ロシア連邦保安庁(FSB)と関係する「Star Blizzard」と呼ぶ攻撃グループの手法の変化と、同グループが新たに用いるマルウェア「RedFlick」です。

Microsoftはブログ記事で次のように述べています。「2026年、Star Blizzardは特定の相手に絞ったスピアフィッシングだけでなく、より大規模なフィッシングキャンペーンも展開するようになりました。1回のキャンペーンで数十通から数百通のメールを送る、同グループでは過去に例のない規模の攻撃です。この変化は、同グループが大量メール配信型のフィッシングプラットフォームを導入したことを示すものとみられます。キャンペーンの実行を自動化し、最初の標的の母数を大きく広げることで、侵害の成功率を高める狙いがあると考えられます」

Microsoftによると、RedFlickのキャンペーンはウクライナの人々のほか、ウクライナを支援してきた金融機関や政府機関を標的にしています。影響を受けた組織は100を超え、主に米国と英国に所在しているということです。

RedFlickが効果を上げている理由は、単にメールの量が多いことだけではありません。Microsoftはブログ記事で、「感染の流れはユーザーの操作が1回だけで済むため、侵害の過程での手間が減る」と指摘しています。

最も多いフィッシングの誘い文句は、限定イベントへの招待です。このほか、税務調査、支払い通知、罰金に関する情報をかたって標的に接触する手口もあります。

Microsoftは「2026年1月以降、主にNGO、シンクタンク、政府機関を世界規模で狙った大規模フィッシングキャンペーンを、少なくとも13件確認しています」と説明しています。

当初の標的はウクライナ国内でしたが、春には、2022年に侵攻したウクライナ以外の国々にも攻撃の矛先を向けました。Microsoftは「ウクライナ中心の活動から世界規模の標的へ移行したのは、Star Blizzardが新たな能力を試すため、まずウクライナを標的にしていたことを示唆している可能性があります」と分析しています。

RedFlickは、同グループにとって重要な進化です。Microsoftは、これを「一連のスケジュールタスクを起動して、同グループ独自のバックドア『CosmicPulse』を展開することで、検知を回避するマルウェア配布手法」と説明しています。

MicrosoftがStar Blizzardを名指しで取り上げたのは今回が初めてではありません。過去には2023年と2025年に観測結果を公表しており、2024年には同グループの活動基盤の摘発にも動いています。

Star Blizzardは、SEABORGIUM、Callisto Group、TA446、COLDRIVERなど、ほかの名称でも知られています。

翻訳元: https://cyberscoop.com/microsoft-star-blizzard-redflick-phishing-campaigns/

本記事は cyberscoop.com の記事を翻訳・要約したものです。