In questo articolo3
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Che cosa è successo

Dal gennaio 2026, Microsoft Threat Intelligence ha osservato il gruppo russo Star Blizzard, attribuito alla FSB Centre 18, condurre campagne di phishing su larga scala contro oltre 100 organizzazioni, principalmente negli Stati Uniti e nel Regno Unito. I bersagli includono istituzioni ucraine, ONG internazionali, think tank, governi e organizzazioni finanziarie che sostengono l'Ucraina.

La novità principale è la tecnica RedFlick: un singolo clic dell'utente attiva una serie di attività pianificate che installano il backdoor CosmicPulse. Rispetto alle precedenti catene ClickFix, che richiedevano più passaggi, RedFlick riduce l'attrito e aumenta le probabilità di compromissione.

Come funziona l'attacco

Le campagne iniziano con email di phishing su larga scala, spesso con oggetto in ucraino o inglese, che imitano notifiche fiscali, inviti a conferenze o comunicazioni interne. Se la vittima risponde, riceve un archivio protetto da password contenente i file che avviano RedFlick.

Dal marzo 2026, Star Blizzard ha iniziato a usare account creati su siti compromessi (CPanel e WordPress) per inviare le email, invece dei classici servizi di posta gratuiti. Microsoft valuta con alta fiducia che questi siti siano stati compromessi dal gruppo.

  • Gennaio-febbraio: campagne mirate a utenti Ukr.net con falsi avvisi di verifiche fiscali e multe.
  • Marzo: espansione fuori dall'Ucraina con inviti a eventi di think tank come Atlantic Council e Chatham House.
  • Agosto: attacco a un'organizzazione finanziaria internazionale con un falso avviso di pagamento.
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
Gennaio-febbraiocampagne mirate a utenti Ukr.net con falsi avvisi di verifiche fiscali e multe.
Marzoespansione fuori dall'Ucraina con inviti a eventi di think tank come Atlantic Council e Chatham House.
Agostoattacco a un'organizzazione finanziaria internazionale con un falso avviso di pagamento.
Sintesi strutturata dei punti documentati nell’articolo.Microsoft Security

Cosa fare per difendersi

Microsoft ha pubblicato indicatori di compromissione (IOC), query di caccia alle minacce e rilevazioni per Microsoft Defender. L'azienda ha notificato direttamente i clienti colpiti o presi di mira, fornendo raccomandazioni per mettere in sicurezza gli account.

Le organizzazioni dovrebbero prestare attenzione a email non richieste con allegati protetti da password, verificare la legittimità degli inviti a eventi e monitorare la creazione di attività pianificate sospette sui sistemi.

FONTI CONSULTATEMicrosoft Security
#star blizzard#redflick#cosmicpulse#phishing#cyberespionaggio