El grupo del FSB ruso pasó de operaciones quirúrgicas a campañas industrializadas que alcanzaron más de 100 organizaciones en seis meses
Microsoft identificó en 2026 un cambio táctico significativo en Star Blizzard, grupo de ciberespionaje afiliado al Servicio Federal de Seguridad (FSB) de Rusia. El actor, conocido también como SEABORGIUM, Callisto Group, TA446 y COLDRIVER, abandonó su modelo histórico de spear-phishing selectivo — mensajes únicos diseñados para blancos individuales — y adoptó una plataforma de envío masivo que le permite ejecutar campañas con decenas a cientos de correos por operación. Desde enero de 2026, Microsoft documentó al menos 13 campañas distintas a gran escala, dirigidas principalmente a ONG, think tanks y organizaciones gubernamentales. Los ataques afectaron a más de 100 organizaciones, con concentración en Estados Unidos y Reino Unido, aunque las primeras campañas se enfocaron en Ucrania antes de expandirse globalmente durante la primavera.
RedFlick: la herramienta que reduce la fricción del compromiso
El cambio de escala se apoya en RedFlick, malware desarrollado por Star Blizzard como técnica de entrega que requiere una sola interacción del usuario para completar el compromiso. RedFlick utiliza tareas programadas del sistema operativo para desplegar CosmicPulse, el backdoor personalizado del grupo, evitando detección mediante un flujo de infección que no depende de múltiples clics ni descargas visibles. Microsoft señaló que esta reducción de fricción en el proceso de compromiso aumenta significativamente la tasa de éxito cuando se combina con el volumen de la campaña.
Los señuelos más comunes incluyen invitaciones a eventos exclusivos, información sobre auditorías fiscales, avisos de pago y multas. La combinación de volumen y señuelos de apariencia administrativa o profesional permite a Star Blizzard compensar con cantidad lo que antes lograba con ingeniería social altamente personalizada: en lugar de investigar exhaustivamente a cada blanco, el grupo ahora distribuye cientos de mensajes confiando en que la probabilidad estadística y la baja fricción técnica generen compromisos suficientes.
De Ucrania al mundo: el patrón de expansión geográfica
Las campañas iniciales de 2026 se concentraron en objetivos ucranianos, pero para la primavera el alcance se había extendido a blancos fuera de Ucrania, incluyendo instituciones financieras y gobiernos que han brindado apoyo al país invadido en 2022. Microsoft interpretó este patrón como una posible fase de prueba: Star Blizzard habría usado el teatro ucraniano para validar sus nuevas capacidades antes de escalarlas globalmente. La concentración posterior en Estados Unidos y Reino Unido — dos de los principales proveedores de asistencia militar y financiera a Ucrania — sugiere que el grupo mantiene objetivos de inteligencia alineados con prioridades estratégicas del FSB, pero ahora con una superficie de ataque ampliada.
El cambio de escala no implica abandono de la selectividad en los sectores objetivo: las 13 campañas documentadas siguieron apuntando a ONG, think tanks y entidades gubernamentales, el mismo perfil de víctimas que Star Blizzard ha perseguido históricamente. Lo que cambió es el método de acceso inicial: en lugar de correos únicos para cada organización, el grupo ahora distribuye cientos de mensajes por campaña, confiando en que la plataforma automatizada y el malware de baja fricción compensen la pérdida de personalización.
Precedentes y continuidad operativa del grupo
Microsoft ya había documentado actividad de Star Blizzard en 2023 y 2025, y ejecutó esfuerzos de takedown contra infraestructura del grupo en 2024. La persistencia operativa del actor — capaz de mantener campañas activas a pesar de disrupciones previas — indica capacidad de recomposición de infraestructura y acceso a recursos sostenidos. El desarrollo de RedFlick y la adopción de una plataforma de envío masivo representan una evolución táctica que no requiere cambio de objetivos estratégicos: Star Blizzard sigue enfocado en inteligencia sobre política exterior, defensa y organizaciones de la sociedad civil, pero ahora con un modelo de operación que escala horizontalmente.
La nomenclatura múltiple del grupo — SEABORGIUM, Callisto Group, TA446, COLDRIVER — refleja el seguimiento independiente de distintas firmas de inteligencia de amenazas, pero Microsoft consolidó la atribución bajo Star Blizzard para vincular las campañas de 2026 con actividad previa del mismo actor. Esta continuidad permite trazar la evolución táctica: de operaciones de spear-phishing documentadas en 2023 a campañas masivas automatizadas en 2026, manteniendo la afiliación al FSB como constante.
Exposición en América Latina por dependencia de proveedores globales
Aunque Microsoft no reportó víctimas confirmadas en América Latina, la región enfrenta exposición estructural por dos vías. Primero, organizaciones latinoamericanas que mantienen relaciones institucionales con think tanks, ONG o gobiernos en Estados Unidos y Reino Unido — los dos países con mayor concentración de víctimas — pueden recibir correos de phishing si sus contactos en esos países fueron comprometidos y sus listas de correo exfiltradas. Segundo, la adopción de plataformas de correo corporativo y servicios en la nube gestionados por los mismos proveedores que operan en mercados anglosajones significa que las técnicas de evasión desarrolladas por Star Blizzard para esos entornos son directamente transferibles a infraestructura latinoamericana.
Brasil y México, con sectores de think tanks y ONG activos en temas de política exterior y derechos humanos, presentan perfiles de interés potencial para un actor enfocado en inteligencia sobre posiciones gubernamentales y activismo de la sociedad civil. La ausencia de víctimas reportadas en la región no equivale a inmunidad: puede reflejar simplemente que las campañas de 2026 priorizaron otros teatros, pero la infraestructura técnica y los vectores de ataque ya están validados y disponibles para expansión geográfica futura.
Nuestro análisis
El cambio de Star Blizzard de spear-phishing selectivo a campañas masivas automatizadas marca una tendencia que ya vimos en otros actores estatales: la industrialización del acceso inicial. Cuando un grupo con recursos sostenidos — en este caso, respaldo del FSB — valida que puede mantener tasas de compromiso aceptables con volumen en lugar de personalización extrema, el costo operativo por víctima baja y la superficie de ataque se expande. RedFlick es técnicamente menos sofisticado que un implante de spear-phishing artesanal, pero operacionalmente más eficiente: requiere menos horas de ingeniería social por campaña y genera más puntos de entrada simultáneos. Microsoft documentó 13 campañas en seis meses — un ritmo que sería insostenible con el modelo anterior de operaciones quirúrgicas.
Lo que no sabemos todavía es si Star Blizzard mantuvo capacidades de spear-phishing selectivo en paralelo o si las reemplazó completamente. Si el grupo conserva ambos modos — masivo para acceso inicial amplio, selectivo para blancos de alto valor — estaríamos viendo una bifurcación táctica similar a la que APT29 (otro actor ruso) implementó años atrás. También falta visibilidad sobre qué tan efectiva resultó la fase de prueba en Ucrania: ¿cuántos compromisos logró Star Blizzard antes de expandirse globalmente? Sin esa métrica, es difícil evaluar si la expansión geográfica fue resultado de éxito técnico o simplemente de directivas estratégicas del FSB. ¿Qué pasaría si otros grupos estatales adoptaran el mismo modelo de industrialización y la ventana entre acceso inicial y detección se redujera a horas en lugar de días?