Microsoft führt die Ausweitung darauf zurück, dass Star Blizzard vermutlich eine Plattform für Massenversand-Phishing einsetzt, mit der sich Angriffe automatisieren und mehr potenzielle Opfer erreichen lassen. Seit Januar hat das Unternehmen mindestens 13 solcher großangelegten Kampagnen identifiziert.
Auch der Versandweg hat sich geändert. Seit März beobachten die Forscher, dass die Angreifer Konten auf kompromittierten Websites anlegen, um ihre Ziele anzuschreiben. Zuvor hatte die Gruppe vor allem auf kostenlose E-Mail-Dienste gesetzt und dort Konten erstellt, die Personen aus dem Umfeld der Opfer nachahmten – etwa Politiker, Wissenschaftler oder frühere Diplomaten.
Die frühesten Kampagnen, entdeckt im Januar und Februar, richteten sich gegen Nutzer des ukrainischen E-Mail-Anbieters Ukr.net. Die Angreifer gaben sich als ukrainische Behörden aus und behaupteten in ihren Nachrichten, den Empfängern drohe eine Steuerprüfung oder es stehe ein unbezahltes Bußgeld aus.
Ab März weitete Star Blizzard die Zielauswahl über die Ukraine hinaus aus. Häufig verschickte die Gruppe gefälschte Einladungen zu Konferenzen oder Veranstaltungen, die angeblich von renommierten Denkfabriken oder NGOs ausgerichtet wurden. In manchen Fällen wurden mehrere Personen derselben Organisation angeschrieben, wobei die Phishing-Mails als interne Kommunikation getarnt waren.
„Der Wechsel des Akteurs von Ukraine-fokussierten Operationen hin zu globalen Zielen könnte darauf hindeuten, dass Star Blizzard die Ukraine zunächst ins Visier nahm, um die neuen Fähigkeiten zu testen“, heißt es bei Microsoft.
Technisch neu ist die Auslieferungsmethode RedFlick. Reagiert ein Opfer auf eine erste Phishing-Mail, folgt typischerweise eine zweite Nachricht mit einem passwortgeschützten Archiv. Wird eine darin enthaltene Datei geöffnet, startet RedFlick: Über geplante Aufgaben auf dem Rechner des Opfers installiert die Komponente die Hintertür CosmicPulse und erschwert zugleich die Entdeckung der Aktivität.
Entscheidend ist dabei die Vereinfachung für die Angreifer: Die neue Methode verlangt dem Opfer nur noch eine einzige Handlung ab. Das zuvor genutzte Infektionsverfahren ClickFix setzte voraus, dass Opfer mehrere Schritte durchliefen, bevor CosmicPulse installiert werden konnte.
„In Kombination mit der Hinwendung des Akteurs zu großangelegten Phishing-Operationen im selben Zeitraum dürften diese Änderungen Star Blizzards Fähigkeit verbessern, mehr Ziele zu erreichen, der Entdeckung zu entgehen und die Wahrscheinlichkeit einer erfolgreichen Kompromittierung zu erhöhen“, so Microsoft.
