Star Blizzard: Gefälschte Einladungen verbreiten Schadsoftware

Microsoft erklärt RedFlick und nennt Schutzmaßnahmen für IT-Teams.

Ein heller Briefumschlag mit Einladungskarte und verborgenem violettem Angelhaken symbolisiert Phishing.

Eine Einladung zu einer Fachveranstaltung kann zum Einstieg für einen Spionageangriff werden. Microsoft beschreibt neue Phishing-Kampagnen von Star Blizzard, bei denen gefälschte Einladungen Schadsoftware verbreiten.

Die Untersuchung von Microsoft Threat Intelligence erschien am 29. September 2026. Microsoft beobachtet seit Januar Veränderungen bei der russischen Gruppe: größere Phishing-Kampagnen, Nachrichten über kompromittierte Websites und eine neue Technik namens RedFlick.

Star Blizzard täuscht bekannte Veranstalter vor

Als Köder dienen unter anderem vermeintliche Einladungen zu Konferenzen und Gesprächsrunden. Teilweise wirken die Nachrichten wie interne Kommunikation. Die Angreifer nutzen außerdem Konten auf kompromittierten Websites, um E-Mails zu versenden.

Microsoft beobachtete Aktivitäten gegen mehr als 100 Organisationen, überwiegend in den USA und Großbritannien. Zu den Zielen gehören Behörden, NGOs, Thinktanks und Finanzinstitutionen mit politischem oder finanziellem Ukraine-Bezug. Die Untersuchung belegt damit keine flächendeckende Angriffswelle gegen deutsche Unternehmen.

Auch bei früheren Angriffen auf Messenger-Konten stand die Täuschung einzelner Nutzer im Mittelpunkt. Eine bekannte Organisation oder ein plausibler Anlass allein bestätigt die Echtheit einer Nachricht nicht.

RedFlick reduziert die erforderliche Nutzerinteraktion

Die neue RedFlick-Angriffskette benötigt laut Microsoft nur eine Nutzerinteraktion. Frühere ClickFix-Verfahren verlangten mehrere manuelle Schritte. Geplante Aufgaben helfen anschließend dabei, die Hintertür CosmicPulse auf dem Gerät bereitzustellen.

Für die Abwehr zählt deshalb auch das Verhalten nach dem Öffnen eines Anhangs. Der Zusammenhang zwischen Nachricht, gestarteten Prozessen und weiteren Downloads kann aussagekräftiger sein als ein einzelnes Signal. Ein solcher Ansatz ergänzt eine mehrschichtige E-Mail-Sicherheit.

Was IT-Teams prüfen sollten

Microsoft empfiehlt, zweifelhafte Absender über einen bereits bekannten Kontaktweg zu überprüfen. Hinzu kommen phishingresistente Anmeldung, die Prüfung von Links und Anhängen sowie Erkennung und Reaktion auf verdächtige Aktivitäten am Endgerät.

Für die praktische Vorbereitung lassen sich daraus drei Prüffragen ableiten:

  • Können Beschäftigte verdächtige Einladungen einfach melden?
  • Werden Absender bei Unklarheiten unabhängig von der erhaltenen Nachricht überprüft?
  • Können Security-Teams E-Mail-Ereignisse mit Aktivitäten auf dem betroffenen Gerät verbinden?

Star Blizzard zeigt, wie glaubwürdige Kommunikation und vereinfachte Schadsoftware-Verteilung zusammenspielen. Besonders Organisationen im dokumentierten Zielumfeld sollten die veröffentlichten Erkennungsmerkmale mit ihrer eigenen Umgebung abgleichen.

Weitere Entwicklungen zu Phishing und IT-Sicherheit bündelt der IT-Dock-Newsletter.

Weiterführende Artikel

News
30 Sep. 2026 3 Min. Lesezeit

Nvidia will KI-Agenten bei Grenzüberschreitungen stoppen

So arbeiten OpenShell und Sentry und das müssen Firmen prüfen.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 4 Min. Lesezeit

Microsoft Copilot: Neue Agenten kosten nach Verbrauch

Microsoft Copilot bekommt Home, Code und Autopilot. Die Funktionen starten schrittweise, Agenten kosten nach Verbrauch.

IT-Dock Redaktion Jetzt lesen →
News
30 Sep. 2026 5 Min. Lesezeit

Microsoft-Supportende: Office 2021 und Windows 11 24H2

Microsoft-Supportende im Oktober: das sollten Unternehmen jetzt prüfen.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 2 Min. Lesezeit

GPT-6.1 Astra: OpenAI stoppt Veröffentlichung

GPT-6.1 Astra kommt vorerst nicht: OpenAI stoppt die Veröffentlichung nach Tests zu Berechtigungen und Transparenz.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 4 Min. Lesezeit

One UI 9: Diese Galaxy-Geräte haben das Update schon

Für ältere Modelle fehlen Termine. Was Samsung bestätigt und IT-Teams prüfen.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

Citrix NetScaler: Zwei kritische Lücken werden ausgenutzt

Betroffene Versionen, Updates und Hinweise zur Prüfung auf Kompromittierung.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

O2 und 1&1: Telefónica-Chef will nur drei Mobilfunknetze

Der Telefónica-Chef stellt vier Netze infrage. Eine Fusion ist nicht bestätigt. Was hinter der Debatte steckt.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

Azure-Abschaltungen: Diese Dienste enden jetzt

Welche Dienste betroffen sind und was Unternehmen vor den Stichtagen prüfen sollten.

IT-Dock Redaktion Jetzt lesen →
News
25 Sep. 2026 4 Min. Lesezeit

ADFGVX-Funkspruch: KI entschlüsselt Nachricht von 1918

Was belegt ist, warum der Schlüssel Fragen aufwirft und was offenbleibt.

IT-Dock Redaktion Jetzt lesen →
News
24 Sep. 2026 3 Min. Lesezeit

Googlebook: Neue KI-Laptops starten im Oktober in Deutschland

Google nennt Preis und Gemini-Funktionen. Für Unternehmen bleiben Fragen offen.

IT-Dock Redaktion Jetzt lesen →

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top