Microsoft ha advertido que un grupo de ciberdelincuentes estatales rusos, recién descubierto, tiene como objetivo el gobierno y sectores críticos en Europa y Norteamérica.
La organización, al que Microsoft rastrea como Void Blizzard, ha estado atacando principalmente a organizaciones en los estados miembros de la OTAN y Ucrania desde mediados de 2024.
El grupo ha logrado numerosos ataques con éxito, según el gigante tecnológico.
Esto incluye la vulneración de varias cuentas de usuario en una organización de aviación ucraniana en octubre de 2024. Esta organización ya había sido atacada por Seashell Blizzard, agente de la Dirección Principal de Inteligencia (GRU) del Estado Mayor General ruso, en 2022.
Void Blizzard suele recopilar un gran volumen de correos electrónicos y archivos de organizaciones comprometidas.
Se evalúa con alta certeza que está afiliado a Rusia, y es probable que el actor de amenazas recopile inteligencia para apoyar los objetivos estratégicos del Kremlin.
Los principales sectores objetivo incluyen telecomunicaciones, base industrial de defensa, atención médica, agencias gubernamentales, organizaciones no gubernamentales (ONG), medios de comunicación, fuerzas del orden y transporte.
Microsoft señaló que las tácticas, técnicas y procedimientos (TTP) de Void Blizzard no son particularmente únicas en comparación con otros grupos de APT. Sin embargo, sus enfoques de acceso inicial han evolucionado recientemente.
Inicialmente, el grupo se centró principalmente en técnicas poco sofisticadas destinadas a comprometer credenciales. Estas incluyen ataques de rociado de contraseñas y la obtención de credenciales a través de ecosistemas criminales.
En abril de 2025, se observó a Void Blizzard lanzando una campaña de phishing selectivo (AitM) dirigida a más de 20 organizaciones del sector de las ONG en Europa y EE. UU.
Esta campaña implicó la suplantación del portal de autenticación Microsoft Entra mediante un dominio de typosquatting.
El actor de amenazas se hizo pasar por un organizador de la Cumbre Europea de Defensa y Seguridad, con el objetivo de inducir a sus objetivos a abrir un archivo PDF adjunto que pretendía ser una invitación a la Cumbre.
El archivo adjunto contenía un código QR malicioso que redirigía a la infraestructura de Void Blizzard, micsrosoftonline[.]com, que aloja una página de phishing de credenciales que suplanta la página de autenticación de Microsoft Entra.
Se cree que el grupo utiliza la campaña para robar datos de autenticación, incluyendo el nombre de usuario y la contraseña introducidos, así como las cookies generadas por el servidor.
Tras la vulneración, el actor de amenazas abusa de las API legítimas en la nube, como Exchange Online y Microsoft Graph, para enumerar los buzones de correo de los usuarios, incluyendo los buzones compartidos y los archivos alojados en la nube.
Probablemente automatiza la recopilación masiva de datos alojados en la nube y de cualquier buzón de correo o recurso compartido de archivos al que el usuario afectado pueda acceder.
En un pequeño número de casos, Void Blizzard ha accedido a conversaciones y mensajes de Microsoft Teams a través de la aplicación cliente web de Microsoft Teams.
Simultáneamente con la investigación de Microsoft, los servicios de inteligencia y seguridad de los Países Bajos revelaron que Void Blizzard ha estado detrás de ataques informáticos a varias organizaciones holandesas. Esto incluye el robo de datos de contacto laborales de la policía.
Las organizaciones holandesas afectadas han sido informadas y han tomado medidas para mitigar los ataques.
Los servicios de inteligencia y seguridad holandeses rastrean al grupo como Laundry Bear.