« Todas las amenazas

Grupo APTMITRE G1033

Star Blizzard

También conocido como: blue callisto, bluecharlie, callisto, callisto group, cold relic, coldriver, gossamer bear, iron frontier, seaborgium, ta446, tag-53, unc4057

Ficha

Star Blizzard es un grupo de ciberespionaje de origen ruso, vinculado al servicio de seguridad FSB, cuya actividad se documenta desde 2017. Opera principalmente mediante campañas de phishing selectivo en las que suplanta a autoridades, think tanks y ONG, o envía falsas invitaciones a conferencias y eventos, y también recurre a cuentas comprometidas en sitios web legítimos para iniciar el contacto. Durante 2026 ha ampliado notablemente su escala: se han detectado al menos 13 campañas de phishing masivo que han afectado a más de 100 organizaciones, sobre todo en Estados Unidos y el Reino Unido, además de usuarios ucranianos (incluidos clientes del proveedor de correo Ukr.net), ONG internacionales, periodistas, gobiernos e instituciones financieras que apoyan a Ucrania. Su rasgo más reciente es «RedFlick», una técnica de distribución de malware basada en discos virtuales VHDX con accesos directos disfrazados de documentos PDF y tareas programadas que automatizan la cadena de infección hasta instalar la puerta trasera CosmicPulse. El grupo ha dejado de emplear la táctica ClickFix y la ha sustituido por estos métodos alternativos de entrega.

Activo desde: 2017

Acceso inicial

Herramientas

CosmicPulse (puerta trasera), RedFlick (técnica de entrega de malware), NOROBOT, BAITSWITCH, ClickFix (técnica abandonada), WhatsApp (abuso de mensajería legítima), Plataformas de envío masivo de correo

Qué vigilar

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Formación de usuarios (7 técnicas cubiertas)
  2. Configuración del software (5 técnicas cubiertas)
  3. Auditoría (4 técnicas cubiertas)
  4. Restringir contenido web (3 técnicas cubiertas)
  5. Autenticación multifactor (3 técnicas cubiertas)
  6. Guías de desarrollo seguro (2 técnicas cubiertas)
  7. Gestión de cuentas de usuario (2 técnicas cubiertas)
  8. Prevención de ejecución (2 técnicas cubiertas)

Técnicas MITRE ATT&CK

Víctimas recientes

Sin datos todavía.

Fuentes analizadas

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.