Star Blizzard
También conocido como: blue callisto, bluecharlie, callisto, callisto group, cold relic, coldriver, gossamer bear, iron frontier, seaborgium, ta446, tag-53, unc4057
Ficha
Star Blizzard es un grupo de ciberespionaje de origen ruso, vinculado al servicio de seguridad FSB, cuya actividad se documenta desde 2017. Opera principalmente mediante campañas de phishing selectivo en las que suplanta a autoridades, think tanks y ONG, o envía falsas invitaciones a conferencias y eventos, y también recurre a cuentas comprometidas en sitios web legítimos para iniciar el contacto. Durante 2026 ha ampliado notablemente su escala: se han detectado al menos 13 campañas de phishing masivo que han afectado a más de 100 organizaciones, sobre todo en Estados Unidos y el Reino Unido, además de usuarios ucranianos (incluidos clientes del proveedor de correo Ukr.net), ONG internacionales, periodistas, gobiernos e instituciones financieras que apoyan a Ucrania. Su rasgo más reciente es «RedFlick», una técnica de distribución de malware basada en discos virtuales VHDX con accesos directos disfrazados de documentos PDF y tareas programadas que automatizan la cadena de infección hasta instalar la puerta trasera CosmicPulse. El grupo ha dejado de emplear la táctica ClickFix y la ha sustituido por estos métodos alternativos de entrega.
Activo desde: 2017
Acceso inicial
- Correos de phishing suplantando a autoridades públicas
- Correos de phishing suplantando a think tanks y ONG
- Falsas invitaciones a conferencias o eventos
- Cuentas de sitios web comprometidas utilizadas para establecer contacto
- Archivos comprimidos protegidos con contraseña adjuntos al correo
- Discos virtuales VHDX con archivos LNK maliciosos disfrazados de PDF
Herramientas
CosmicPulse (puerta trasera), RedFlick (técnica de entrega de malware), NOROBOT, BAITSWITCH, ClickFix (técnica abandonada), WhatsApp (abuso de mensajería legítima), Plataformas de envío masivo de correo
Qué vigilar
- Vigilar y, si es posible, bloquear el montaje automático de imágenes de disco virtual (VHDX, y formatos similares) recibidas por correo o descargadas desde internet; es el vector central de la técnica RedFlick.
- Alertar sobre archivos de acceso directo (LNK) con iconos de PDF dentro de archivos adjuntos o imágenes de disco, y revisar la creación de tareas programadas no autorizadas como mecanismo de persistencia.
- Reforzar el filtrado de adjuntos comprimidos protegidos con contraseña, que impiden el análisis antivirus en la pasarela de correo.
- Formar al personal expuesto (dirección, ONG, think tanks, periodistas y equipos de relaciones institucionales) para verificar por un canal alternativo las invitaciones a eventos y los contactos que dicen proceder de autoridades u organizaciones conocidas.
- Activar autenticación multifactor resistente al phishing en el correo corporativo y personal de los perfiles de riesgo, dado que el grupo se centra en el robo de credenciales más que en la explotación de vulnerabilidades conocidas.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Formación de usuarios (7 técnicas cubiertas)
- Configuración del software (5 técnicas cubiertas)
- Auditoría (4 técnicas cubiertas)
- Restringir contenido web (3 técnicas cubiertas)
- Autenticación multifactor (3 técnicas cubiertas)
- Guías de desarrollo seguro (2 técnicas cubiertas)
- Gestión de cuentas de usuario (2 técnicas cubiertas)
- Prevención de ejecución (2 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
- Russian state hackers use new RedFlick technique to push malware (BleepingComputer, 30/9/2026)
- Russia’s Star Blizzard Ditches ClickFix to Widen Phishing Net (Dark Reading, 30/9/2026)
- Russia's Star Blizzard Ditches ClickFix to Widen Phishing Net (Dark Reading, 30/9/2026)
- Russian FSB-linked hackers scale up phishing attacks against Ukraine supporters (The Record, 30/9/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.