Calisto (ColdRiver/Star Blizzard) cible RSF via spearâphishing et kit AiTM visant ProtonMail
Source: Sekoia TDR (Sekoia.io). En mai-juin 2025, lâĂ©quipe TDR a Ă©tĂ© contactĂ©e par deux organisations â dont Reporters Sans FrontiĂšres (RSF) â au sujet dâune campagne de spearâphishing attribuĂ©e Ă lâintrusion set Calisto (ColdRiver/Star Blizzard), rattachĂ© au FSB (TsIB, unitĂ© 64829). Sekoia.io confirme la cohĂ©rence de lâattribution avec les intĂ©rĂȘts stratĂ©giques russes. đ§ Ciblage et mode opĂ©ratoire. Les campagnes de Calisto visent principalement lâespionnage contre des entitĂ©s occidentales soutenant lâUkraine (militaire, think tanks, ONG). Le groupe usurpe des contacts de confiance depuis des adresses ProtonMail et envoie des emails sans piĂšce jointe ou avec un lien PDF inactif pour inciter la victime Ă demander un renvoi. Le suivi contient soit un lien menant Ă un redirecteur sur site compromis puis Ă ProtonDrive (PDF malveillant prĂ©sumĂ©), soit un faux PDF (en rĂ©alitĂ© un ZIP renommĂ© .pdf) qui agit comme leurre. Les PDFs factices affichent un message dâencryptage et redirigent vers ProtonDrive via un redirecteur puis un kit de phishing. ...