APT29(Cozy Bear / Midnight Blizzard)
ロシア SVR 関連の脅威グループ(APT29 / Cozy Bear / Midnight Blizzard / Nobelium)。SolarWinds 攻撃、Microsoft 365 を標的にしたフィッシング、クラウドID攻撃で知られます。
ソース帰属
- 由来
- MITRE
- ソース
- MITRE ATT&CK · Microsoft
- 信頼度
- high
Source: MITRE ATT&CK · Microsoft · Confidence: high
セキュリティタイムライン
- discovered Attributed origins (approx.)
- exploited SolarWinds SUNBURST campaign begins
- updated Microsoft confirms internal mailbox compromise
クイックアンサー
APT29(Cozy Bear / Midnight Blizzard)はロシアの SVR 関連スパイグループで、SolarWinds SUNBURST サプライチェーン攻撃と、政府・テクノロジー・研究機関に対する持続的なクラウドIDハッキングの背後にいます。
定義
ロシア対外情報庁(SVR)に帰属される高度持続的脅威。破壊的なマルウェアではなく、ステルスなクラウド侵害、トークン窃取、パスワードスプレー、サプライチェーン攻撃を専門とします。
クラウドIDがこのアクターの主戦場です。MFA バイパスへの耐性とレガシープロトコルの封鎖が、最も効果の高い防御策です。
APT29 とは
APT29(Cozy Bear / Midnight Blizzard / Nobelium / The Dukes)は、ロシア対外情報庁(SVR)に帰属される高度持続的脅威です。その活動は破壊的なマルウェアよりも、ID とクラウド基盤へのステルスな侵害、すなわちトークン窃取、パスワードスプレー、サプライチェーン攻撃を優先します。
なぜ重要なのか
APT29 は現在活動するスパイグループの中でも最も影響力のあるものの一つです:
- SolarWinds SUNBURST(サプライヤー侵害を通じて顧客に影響)は2019年末から世界的な注目を集めました。
- Microsoft 365 クラウドID攻撃 — 政府、テクノロジー、研究機関のテナントに対するパスワードスプレーとトークンリプレイ。
- Microsoft は(2024年1月)、Midnight Blizzard が Microsoft の少数の企業メールアカウント(経営幹部のメールボックスを含む)にアクセスしたことを公式に確認しました。
このアクターは、クラウドIDこそが新しい境界であることを示しています。有効なセッションが一つあれば、あらゆるネットワーク境界を越えてアクセスを維持できるのです。
別名
Cozy Bear · Midnight Blizzard · Nobelium · The Dukes。帰属は分析的なものであり、絶対的なものではありません。すべてのアクター名は、公表された証拠によって裏付けられた仮説として扱ってください。
依存するテクニック
MITRE ATT&CK(G0016)によると、主要なテクニックは以下のとおりです:
| Technique | 名称 | 重要性 |
|---|---|---|
| T1078 | Valid Accounts | 窃取した認証情報とセッションを軸に活動します。 |
| T1098 | Account Manipulation | アイデンティティ属性を改変してアクセスを維持します。 |
| T1557 | Adversary-in-the-Middle | 認証トラフィックを傍受・迂回させます。 |
| T1027 | Obfuscated Files or Information | ペイロードとツールを転送中に難読化します。 |
標的と被害者
政府機関、テクノロジーベンダー、研究機関、Microsoft 365 テナント。共通点は、戦略的な情報価値とIDが豊富な環境です。
関連キャンペーン
- SolarWinds SUNBURST サプライチェーンキャンペーン — 信頼できるベンダー経由で配布されたトロイの木馬化されたアップデート。
- Okta / Midnight Blizzard パスワードスプレー — M365 テナントに対する継続的なID攻撃。
エビデンスと出典
信頼度: 0.91。主な出典: MITRE ATT&CK G0016、Microsoft による Midnight Blizzard 侵害の説明、SUNBURST マルウェア(S0559)。いかなる主張も繰り返す前に、参照情報を確認してください。
APT29 の活動を調査する方法
- IOC ルックアップツールで、疑わしいアドレス、ドメイン、ハッシュを正規化・無害化(defang)します。
- ハッシュチェッカーでファイルハッシュを検証します。
- DNS ルックアップでドメインとメール基盤を検証します。
- 脅威アクターの調査方法の構造化されたワークフローに従います。
- ID プロバイダーとメールログのシグナルを相関させます。独立した2つの一致でケースが成立し、1つの一致は手がかりにすぎません。
検知と緩和
- フィッシング耐性のある MFA(FIDO2/WebAuthn)を強制し、SMS ベースの MFA は脆弱とみなします。
- レガシー認証プロトコル(POP/IMAP/SMTP の基本認証)を監視・制限します。
- トークンリプレイ、異常なデバイス登録、不審なサインイン地理情報をハンティングします。
- Exchange Online のメールボックス転送設定とアプリケーションの同意付与を確認します。
- 侵害が疑われる場合はベンダーのガイダンスに従い、エビデンスを確保する前に自己対処しないでください。
次のステップ
- 調査記録にエビデンスと判定を記録します。
- IOC リストと検知ルールを更新し、定期的に鮮度を再確認します。
- 確定した調査結果は、インシデントレスポンスと情報開示のチャネルを通じて報告します。