APT29 (Cozy Bear / Midnight Blizzard)
与俄罗斯 SVR 关联的威胁组织(APT29 / Cozy Bear / Midnight Blizzard / Nobelium),以 SolarWinds 攻击、Microsoft 365 钓鱼和云身份攻击著称。
来源归属
- 来源类型
- MITRE
- 来源
- MITRE ATT&CK · Microsoft
- 置信度
- high
Source: MITRE ATT&CK · Microsoft · Confidence: high
安全时间线
- discovered Attributed origins (approx.)
- exploited SolarWinds SUNBURST campaign begins
- updated Microsoft confirms internal mailbox compromise
快速解答
APT29 (Cozy Bear / Midnight Blizzard) 是与俄罗斯 SVR 关联的间谍组织,是 SolarWinds SUNBURST 供应链攻击的幕后黑手,并持续对政府、科技和研究机构实施云身份入侵。
定义
被归因于俄罗斯对外情报局(SVR)的高级持续性威胁;擅长隐蔽的云环境失陷、令牌窃取、密码喷洒和供应链行动,而非破坏性恶意软件。
云身份是该行为者的首选战场;抗 MFA 绕过能力与对旧版协议的封锁是最具杠杆价值的防御手段。
什么是 APT29?
APT29(Cozy Bear / Midnight Blizzard / Nobelium / The Dukes)是一个被归因于俄罗斯对外情报局(SVR)的高级持续性威胁。其行动优先采用对身份和云基础设施的隐蔽入侵——令牌窃取、密码喷洒和供应链行动——而非破坏性恶意软件。
为何重要
APT29 是当今最具影响力的间谍组织之一:
- SolarWinds SUNBURST(通过供应商失陷影响客户)自 2019 年底起引发全球关注。
- Microsoft 365 云身份攻击——针对政府、科技和研究租户的密码喷洒与令牌重放。
- Microsoft 于 2024 年 1 月公开确认,Midnight Blizzard 访问了 Microsoft 少量企业邮箱账户,包括高层领导邮箱。
该组织证明云身份已成为新的边界:一个有效的会话可以比任何网络边界存活得更久。
别名
Cozy Bear · Midnight Blizzard · Nobelium · The Dukes。归属是分析性的而非绝对——将所有组织名称视为基于已公开证据的假设。
依赖的技术
根据 MITRE ATT&CK(G0016),关键技术包括:
| 技术 | 名称 | 为何重要 |
|---|---|---|
| T1078 | 有效账户 | 依赖失窃凭据和会话。 |
| T1098 | 账户操纵 | 篡改身份属性以保持访问权限。 |
| T1557 | 中间人攻击 | 拦截或重定向身份验证流量。 |
| T1027 | 混淆的文件或信息 | 在传输中隐藏载荷和工具。 |
目标和受害者
政府机构、科技厂商、研究机构和 Microsoft 365 租户。共同点是战略情报价值高且身份信息丰富的环境。
相关攻击活动
- SolarWinds SUNBURST 供应链攻击活动 —— 通过受信任的供应商推送被植入木马的更新。
- Okta / Midnight Blizzard 密码喷洒 —— 针对 M365 租户的持续身份攻击。
证据与来源
置信度:0.91。主要来源:MITRE ATT&CK G0016、Microsoft 对 Midnight Blizzard 失陷的说明、SUNBURST 恶意软件(S0559)。在引用任何主张之前,请先查阅参考文献。
如何调查 APT29 活动
- 使用 IOC 查询 工具规范化并去毒化(defang)所有可疑地址、域名和哈希。
- 使用 哈希校验 验证文件哈希。
- 使用 DNS 查询 验证域名和邮件基础设施。
- 遵循 如何调查威胁行为者 中的结构化流程。
- 关联来自身份提供商和邮件日志的信号——两个独立命中可构成证据链;一个命中只是线索。
检测与缓解
- 强制实施抗钓鱼 MFA(FIDO2/WebAuthn),并将短信 MFA 视为弱认证。
- 监控并限制传统身份验证协议(POP/IMAP/SMTP 基本身份验证)。
- 搜寻令牌重放、异常设备注册和异常登录地理位置。
- 检查 Exchange Online 邮箱转发和应用同意授权。
- 疑似失陷时遵循厂商指引;在证据留存完成前切勿自行补救。
后续步骤
- 在调查中记录证据与结论。
- 更新 IOC 列表和检测规则;定期重新核验时效性。
- 通过事件响应和披露渠道上报已确认的发现。