Microsoftによると、ロシア政府の支援を受けるハッキング集団が今年、フィッシング活動を拡大させています。マルウェアへの感染をより容易にする新たな手法を使っているといいます。
「Star Blizzard」として知られるこの集団は、ウクライナの個人や機関のほか、ウクライナを政治的・財政的に支援する国際NGO、シンクタンク、政府機関、金融機関を標的にしてきました。Microsoftは火曜日に公開した報告書で、この活動の影響が100を超える組織に及び、主に米国と英国の組織が被害を受けたと明らかにしました。
Star Blizzardは、CallistoやColdRiverの名でも追跡されています。西側諸国の政府はこれまでに、ロシア連邦保安庁(FSB)との関連を指摘してきました。同集団は少なくとも2017年から活動しており、政府機関やNGO、国際問題に携わる組織を標的にすることで知られています。
研究者らは、2026年の初めから、同集団が活動規模を大幅に拡大したことを確認しています。標的を絞り込んだ高度なスピアフィッシング攻撃にとどまらず、一度に数十通から数百通のメールを送るキャンペーンを展開するようになりました。
研究者らは、この変化について、Star Blizzardが大量送信型のフィッシング基盤を導入したことを反映している可能性が高いと分析しています。攻撃を自動化でき、より多くの潜在的な被害者に到達できるようになるためです。Microsoftは、1月以降だけでこうした大規模キャンペーンを少なくとも13件確認しました。
Star Blizzardは、フィッシングメールの送信方法も変えました。研究者らは、3月以降、侵害したウェブサイト上に作成したアカウントを使って標的に接触する例を確認しています。以前は、無料のメールサービスでアカウントを作成し、政治家や学者、元外交官など、標的となりそうな人物の知人になりすます手口が中心でした。
1月と2月に検知された初期のキャンペーンは、ウクライナのメールサービス「Ukr.net」の利用者を狙ったものでした。ハッカーらはウクライナ当局になりすまし、受信者が税務調査の対象になっている、あるいは罰金を滞納していると主張するメッセージを送っていました。
3月からは、標的をウクライナ国外にも広げました。信頼性の高いシンクタンクやNGOが主催するとする偽の会議・イベントの招待状を頻繁に送っています。同じ組織の複数の人物を狙い、フィッシングメールを社内連絡に見せかけたケースもありました。
Microsoftは「ウクライナ中心の活動から世界規模の標的へと移行したことは、Star Blizzardが当初、新たな能力を試すためにウクライナを標的にしていた可能性を示唆している」と述べています。
ハッカーらは、Microsoftが「RedFlick」と呼ぶ新たなマルウェア配布手法も採用しました。
被害者が最初のフィッシングメールに返信すると、Star Blizzardは通常、パスワード付きアーカイブを添付したメールを続けて送ります。アーカイブ内のファイルを開くとRedFlickが起動します。RedFlickは被害者のコンピューター上でスケジュールされたタスクを利用し、同集団のバックドア「CosmicPulse」をインストールします。この際、活動を検知されにくくしています。
新しい手法で被害者に必要な操作は1回だけです。Star Blizzardがこれまで使っていた感染手法のClickFixでは、CosmicPulseをインストールするまでに、被害者が複数の手順を踏む必要がありました。
Microsoftは「同じ時期に大規模なフィッシング活動へ移行したことと合わせると、こうした変化によって、Star Blizzardはより多くの標的に到達し、検知を回避し、侵害を成功させる可能性を高められるとみられる」と述べています。
翻訳元: https://therecord.media/russia-hackers-ukraine-blizzard