Trace Id is missing

Den nationella statsaktören Cadet Blizzard

Närbild av en planet

Cadet Blizzard (DEV-0586) är en hotgrupp, som arbetar med stöd av den ryska militära underrättelsetjänsten, och som Microsoft började spåra efter de skadliga och destruktiva händelser som drabbade flera myndigheter i Ukraina i mitten av januari 2022. Under denna tid omringade ryska trupper, uppbackade med stridsvagnar och artilleri, den ukrainska gränsen medan militären förberedde en offensiv attack.  Utplånandet av viktiga ukrainska institutioners webbplatser, i kombination med den skadliga programvaran WhisperGate, föregick flera attackvågor av Seashell Blizzard (IRIDIUM) som följde i samband med att den ryska militären inledde sin markoffensiv en månad senare. De primära målen är myndighetsorganisationer och IT-leverantörer i Ukraina, men de har även riktat attacker mot organisationer i Europa och Latinamerika. Vi bedömer att Cadet Blizzard har varit verksamma till viss grad åtminstone sedan 2020 och har fortsatt att utföra nätverksoperationer fram till idag. Cadet Blizzard komprometterar och behåller fotfästet i berörda nätverk under månader, och exfiltrerar ofta data innan skadliga åtgärder genomförs. Microsoft kunde se en topp i Cadet Blizzards aktiviteter mellan januari och juni 2022, vilken följdes av ett utdragen period av begränsad aktivitet.

Gruppen återuppstod i januari 2023 med ökad aktivitet riktad mot flera objekt i Ukraina och i övriga Europa, bl.a. omfattande ytterligare skadliga attacker mot webbplatser, och en ny Telegramkanal, Free Civilian, kopplad till hacka-och-läcka-gruppen med samma namn, som först dök upp i januari 2022, ungefär samtidigt som de första webbplatsattackerna. Cadet Blizzard-aktörerna är aktiva sju dagar i veckan och har bedrivit sin verksamhet till största delen utanför deras europeiska offers kontorstider. Enligt Microsofts bedömning löper de NATO-medlemsstater som är involverade i att tillhandahålla militärt bistånd till Ukraina en större risk.

threat-actor-cadet-blizzard-chart-full

Cadet Blizzard försöker störa, skada och samla in information med hjälp av alla tillgängliga medel, och agerar ibland på ett slumpartat sätt. Även om gruppen löper en hög risk på grund av sina destruktiva aktiviteter, så verkar de agera med en lägre grad av operativ säkerhet än jämfört med sedan länge etablerade och avancerade ryska grupper som Seashell Blizzard och Forest Blizzard (STRONTIUM). Dessutom, såsom fallet är med andra ryska statligt sponsrade hotgrupper, så bedömer Microsoft att minst en rysk organisation inom den privata sektorn har stött Cadet Blizzard materiellt genom att tillhandahålla operativt stöd, även under den destruktiva WhisperGate-attacken.

Microsoft har haft ett nära samarbete med CERT-UA sedan början av Rysslands krig i Ukraina och fortsätter att stödja landet och dess grannländer mot cyberattacker, till exempel attacker som utförs av Cadet Blizzard. Som alltid när aktiviteter från nationella statsaktörer observeras meddelar Microsoft de kunder som utgör mål eller som har komprometterats så att de får information som kan hjälpa dem i deras undersökningar. Granska de jakt- och begränsningsriktlinjer som ingår i den här rapporten, och som ska bidra till att identifiera och förstå Cadet Blizzard-aktiviteterna.

Även kallat:                                                                        Branscher som utgör mål:

 

DEV-0586                                                                                  Myndigheter

                                         

                                                                                                   Räddningstjänster

Ursprungsland:

                                                                                                   Informationsteknik

Ryssland

                                                                                                      

 

Länder som utgör mål:

 

Ukraina

 

Europa

 

Centralasien

 

Latinamerika

Microsoft Threat Intelligence: De senaste artiklarna om Cadet Blizzard

Cadet Blizzard framträder som en ny rysk hotaktör