APT29 (Cozy Bear / Midnight Blizzard)

State-Sponsored Actor OpenTrojan Threat Intelligence

Grupo de amenazas vinculado al SVR ruso (APT29 / Cozy Bear / Midnight Blizzard / Nobelium) conocido por SolarWinds, el phishing contra Microsoft 365 y los ataques a identidades en la nube.

Atribución de fuente

Origen
MITRE
Fuente
MITRE ATT&CK · Microsoft
Confianza
high

Source: MITRE ATT&CK · Microsoft · Confidence: high

Cronología de seguridad

  • discovered Attributed origins (approx.)
  • exploited SolarWinds SUNBURST campaign begins
  • updated Microsoft confirms internal mailbox compromise

Respuesta rápida

APT29 (Cozy Bear / Midnight Blizzard) es el grupo de espionaje vinculado al SVR de Rusia responsable del ataque a la cadena de suministro SolarWinds SUNBURST y de la actividad sostenida de intrusión en identidades en la nube contra gobiernos, empresas tecnológicas y organizaciones de investigación.

Definición

Amenaza persistente avanzada atribuida al Servicio de Inteligencia Exterior de Rusia (SVR); se especializa en el compromiso sigiloso de la nube, el robo de tokens, el password spraying y las operaciones de cadena de suministro, más que en malware disruptivo.

La identidad en la nube es el campo de batalla preferido de este actor; la resistencia a la elusión del MFA y el bloqueo de los protocolos heredados son las defensas de mayor impacto.

¿Qué es APT29?

APT29 (Cozy Bear / Midnight Blizzard / Nobelium / The Dukes) es una amenaza persistente avanzada atribuida al Servicio de Inteligencia Exterior de Rusia (SVR). Sus operaciones priorizan el compromiso sigiloso de la identidad y la infraestructura en la nube —robo de tokens, password spraying y operaciones de cadena de suministro— frente al malware disruptivo.

Por qué es importante

APT29 es uno de los grupos de espionaje más relevantes en activo hoy en día:

  • SolarWinds SUNBURST (que afectó a clientes mediante el compromiso de un proveedor) acaparó la atención mundial a partir de finales de 2019.
  • Ataques a la identidad en la nube de Microsoft 365 — password spraying y reutilización de tokens contra inquilinos gubernamentales, tecnológicos y de investigación.
  • Microsoft confirmó públicamente (enero de 2024) que Midnight Blizzard accedió a un pequeño número de cuentas de correo corporativas de Microsoft, incluidos los buzones de la alta dirección.

Este actor demuestra que la identidad en la nube es la nueva frontera: una única sesión válida puede sobrevivir a cualquier límite de red.

Alias

Cozy Bear · Midnight Blizzard · Nobelium · The Dukes. La atribución es analítica, no absoluta: trata todos los nombres de actores como hipótesis respaldadas por evidencias publicadas.

Técnicas en las que se apoya

Según MITRE ATT&CK (G0016), las técnicas clave incluyen:

TécnicaNombrePor qué es importante
T1078Valid AccountsSe apoya en credenciales y sesiones robadas.
T1098Account ManipulationAltera los atributos de identidad para conservar el acceso.
T1557Adversary-in-the-MiddleIntercepta o redirige el tráfico de autenticación.
T1027Obfuscated Files or InformationOculta cargas útiles y herramientas en tránsito.

Objetivos y víctimas

Organizaciones gubernamentales, proveedores de tecnología, instituciones de investigación e inquilinos de Microsoft 365. El denominador común es el valor de inteligencia estratégica y los entornos ricos en identidades.

Campañas relacionadas

Evidencias y fuentes

Confianza: 0.91. Fuentes principales: MITRE ATT&CK G0016, el relato de Microsoft sobre el compromiso de Midnight Blizzard, malware SUNBURST (S0559). Consulta las referencias antes de repetir cualquier afirmación.

Cómo investigar la actividad de APT29

  1. Normaliza y desarma (defang) todas las direcciones, dominios y hashes sospechosos con la herramienta IOC Lookup.
  2. Verifica los hashes de los archivos con Hash Checker.
  3. Valida los dominios y la infraestructura de correo con DNS Lookup.
  4. Sigue el flujo de trabajo estructurado de Cómo investigar a un actor de amenazas.
  5. Correlaciona las señales de tu proveedor de identidad y los registros de correo: dos coincidencias independientes constituyen un caso; una sola es una pista.

Detección y mitigación

  • Aplica MFA resistente al phishing (FIDO2/WebAuthn) y trata el MFA por SMS como débil.
  • Supervisa y restringe los protocolos de autenticación heredados (autenticación básica POP/IMAP/SMTP).
  • Busca reutilización de tokens, registros de dispositivos inusuales y geografías de inicio de sesión anómalas.
  • Revisa el reenvío de buzones de Exchange Online y los permisos de consentimiento de aplicaciones.
  • Sigue las indicaciones del proveedor cuando se sospeche de una brecha; nunca apliques remediación por tu cuenta antes de preservar las evidencias.

Qué hacer a continuación

  • Registra las evidencias y el veredicto en una investigación.
  • Actualiza tu lista de IOCs y tus reglas de detección; vuelve a verificar su vigencia periódicamente.
  • Reporta los hallazgos confirmados a través de tus canales de respuesta a incidentes y de divulgación.

Referencias

¿Tiene una pregunta de seguimiento?

Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.

Preguntar a la IA Iniciar una investigación