Star Blizzard abbassa la soglia per l'irruzione di massa
Microsoft ha osservato da gennaio 2026 che Star Blizzard ha cambiato ritmo: campagne phishing su larga scala e una nuova catena RedFlick hanno ampliato la portata oltre i contatti su misura, coinvolgendo più di 100 organizzazioni legate a Ucraina, ONG, think tank e governi. Il salto non è nel nome della backdoor, ma nella soglia di ingresso: da pochi bersagli trattati uno a uno a una campagna che scala meglio.
RedFlick usa scheduled tasks di Windows per far installare CosmicPulse dopo una sola interazione dell'utente. In pratica, il bersaglio non deve più compiere più passaggi o avviare esplicitamente un malware: basta l'aggancio iniziale e il sistema completa poi il resto da solo. Questo rende più facile far passare l'operazione come una normale risposta a una mail o a un invito.
Per i team che difendono ambienti Windows in contesti governativi, NGO e policy, il punto è che il modello di rischio cambia: la mail iniziale può sembrare innocua, ma il passaggio decisivo avviene dopo l'engagement e si nasconde dietro attività automatiche del sistema. Star Blizzard sta quindi trasformando il phishing da intrusione mirata a strumento di spionaggio più esteso e meno costoso da eseguire.
Russian hackers Star Blizzard expand targeting, change up tactics to reach Ukraine and beyond
Microsoft warns Russian threat group Star Blizzard is using new RedFlick phishing campaigns and CosmicPulse malware to target over 100 global organizations.
Star Blizzard refines phishing and malware delivery with the RedFlick technique | Microsoft Security Blog
Since January 2026, Microsoft has observed Russian state threat actor Star Blizzard evolve their detection evasion capabilities through large-scale phishing campaigns, the use of accounts on compromised websites, and a novel malware delivery technique, tracked by Microsoft as “RedFlick”.