APT29 (Cozy Bear / Midnight Blizzard)
Grupo de amenazas vinculado al SVR ruso (APT29 / Cozy Bear / Midnight Blizzard / Nobelium) conocido por SolarWinds, el phishing contra Microsoft 365 y los ataques a identidades en la nube.
Atribución de fuente
- Origen
- MITRE
- Fuente
- MITRE ATT&CK · Microsoft
- Confianza
- high
Source: MITRE ATT&CK · Microsoft · Confidence: high
Cronología de seguridad
- discovered Attributed origins (approx.)
- exploited SolarWinds SUNBURST campaign begins
- updated Microsoft confirms internal mailbox compromise
Respuesta rápida
APT29 (Cozy Bear / Midnight Blizzard) es el grupo de espionaje vinculado al SVR de Rusia responsable del ataque a la cadena de suministro SolarWinds SUNBURST y de la actividad sostenida de intrusión en identidades en la nube contra gobiernos, empresas tecnológicas y organizaciones de investigación.
Definición
Amenaza persistente avanzada atribuida al Servicio de Inteligencia Exterior de Rusia (SVR); se especializa en el compromiso sigiloso de la nube, el robo de tokens, el password spraying y las operaciones de cadena de suministro, más que en malware disruptivo.
La identidad en la nube es el campo de batalla preferido de este actor; la resistencia a la elusión del MFA y el bloqueo de los protocolos heredados son las defensas de mayor impacto.
¿Qué es APT29?
APT29 (Cozy Bear / Midnight Blizzard / Nobelium / The Dukes) es una amenaza persistente avanzada atribuida al Servicio de Inteligencia Exterior de Rusia (SVR). Sus operaciones priorizan el compromiso sigiloso de la identidad y la infraestructura en la nube —robo de tokens, password spraying y operaciones de cadena de suministro— frente al malware disruptivo.
Por qué es importante
APT29 es uno de los grupos de espionaje más relevantes en activo hoy en día:
- SolarWinds SUNBURST (que afectó a clientes mediante el compromiso de un proveedor) acaparó la atención mundial a partir de finales de 2019.
- Ataques a la identidad en la nube de Microsoft 365 — password spraying y reutilización de tokens contra inquilinos gubernamentales, tecnológicos y de investigación.
- Microsoft confirmó públicamente (enero de 2024) que Midnight Blizzard accedió a un pequeño número de cuentas de correo corporativas de Microsoft, incluidos los buzones de la alta dirección.
Este actor demuestra que la identidad en la nube es la nueva frontera: una única sesión válida puede sobrevivir a cualquier límite de red.
Alias
Cozy Bear · Midnight Blizzard · Nobelium · The Dukes. La atribución es analítica, no absoluta: trata todos los nombres de actores como hipótesis respaldadas por evidencias publicadas.
Técnicas en las que se apoya
Según MITRE ATT&CK (G0016), las técnicas clave incluyen:
| Técnica | Nombre | Por qué es importante |
|---|---|---|
| T1078 | Valid Accounts | Se apoya en credenciales y sesiones robadas. |
| T1098 | Account Manipulation | Altera los atributos de identidad para conservar el acceso. |
| T1557 | Adversary-in-the-Middle | Intercepta o redirige el tráfico de autenticación. |
| T1027 | Obfuscated Files or Information | Oculta cargas útiles y herramientas en tránsito. |
Objetivos y víctimas
Organizaciones gubernamentales, proveedores de tecnología, instituciones de investigación e inquilinos de Microsoft 365. El denominador común es el valor de inteligencia estratégica y los entornos ricos en identidades.
Campañas relacionadas
- Campaña de cadena de suministro SolarWinds SUNBURST — actualizaciones troyanizadas distribuidas a través de un proveedor de confianza.
- Password spraying de Okta / Midnight Blizzard — ataques de identidad sostenidos contra inquilinos de M365.
Evidencias y fuentes
Confianza: 0.91. Fuentes principales: MITRE ATT&CK G0016, el relato de Microsoft sobre el compromiso de Midnight Blizzard, malware SUNBURST (S0559). Consulta las referencias antes de repetir cualquier afirmación.
Cómo investigar la actividad de APT29
- Normaliza y desarma (defang) todas las direcciones, dominios y hashes sospechosos con la herramienta IOC Lookup.
- Verifica los hashes de los archivos con Hash Checker.
- Valida los dominios y la infraestructura de correo con DNS Lookup.
- Sigue el flujo de trabajo estructurado de Cómo investigar a un actor de amenazas.
- Correlaciona las señales de tu proveedor de identidad y los registros de correo: dos coincidencias independientes constituyen un caso; una sola es una pista.
Detección y mitigación
- Aplica MFA resistente al phishing (FIDO2/WebAuthn) y trata el MFA por SMS como débil.
- Supervisa y restringe los protocolos de autenticación heredados (autenticación básica POP/IMAP/SMTP).
- Busca reutilización de tokens, registros de dispositivos inusuales y geografías de inicio de sesión anómalas.
- Revisa el reenvío de buzones de Exchange Online y los permisos de consentimiento de aplicaciones.
- Sigue las indicaciones del proveedor cuando se sospeche de una brecha; nunca apliques remediación por tu cuenta antes de preservar las evidencias.
Qué hacer a continuación
- Registra las evidencias y el veredicto en una investigación.
- Actualiza tu lista de IOCs y tus reglas de detección; vuelve a verificar su vigencia periódicamente.
- Reporta los hallazgos confirmados a través de tus canales de respuesta a incidentes y de divulgación.
Referencias
Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.