« Todas las amenazas

Grupo APTMITRE G0016

APT29

También conocido como: atk7, blue kitsune, bluebravo, cloaked ursa, cozy bear, cozyduke, dark halo, g0016, grizzly steppe, group 100, ice relic, icecap

[APT29](https://attack.mitre.org/groups/G0016) is threat group that has been attributed to Russia's Foreign Intelligence Service (SVR).(Citation: White House Imposing Costs RU Gov April 2021)(Citation: UK Gov Malign RIS Activity April 2021) They have operated since at least 2008, often targeting government networks in Europe and NATO member countries, research institutes, and think tanks. [APT29](https://attack.mitre.org/groups/G0016) reportedly compromised the Democratic National Committee starting in the summer of 2015.(Citation: F-Secure The Dukes)(Citation: GRIZZLY STEPPE JAR)(Citation: Crowdstrike DNC June 2016)(Citation: UK Gov UK Exposes Russia SolarWinds April 2021) In April 2021, the US and UK governments attributed the [SolarWinds Compromise](https://attack.mitre.org/campaigns/C0024) to the SVR; public statements included citations to [APT29](https://attack.mitre.org/groups/G0016), Cozy Bear, and The Dukes.(Citation: NSA Joint Advisory SVR SolarWinds April 2021)(Citation: UK NSCS Russia SolarWinds April 2021) Industry reporting also referred to the actors involved in this campaign as UNC2452, NOBELIUM, StellarParticle, Dark Halo, and SolarStorm.(Citation: FireEye SUNBURST Backdoor December 2020)(Citation: MSTIC NOBELIUM Mar 2021)(Citation: CrowdStrike SUNSPOT Implant January 2021)(Citation: Volexity SolarWinds)(Citation: Cybersecurity Advisory SVR TTP May 2021)(Citation: Unit 42 SolarStorm December 2020)

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Gestión de cuentas privilegiadas (18 técnicas cubiertas)
  2. Gestión de cuentas de usuario (15 técnicas cubiertas)
  3. Autenticación multifactor (14 técnicas cubiertas)
  4. Formación de usuarios (11 técnicas cubiertas)
  5. Prevención de ejecución (10 técnicas cubiertas)
  6. Auditoría (10 técnicas cubiertas)
  7. Políticas de contraseñas (8 técnicas cubiertas)
  8. Restringir contenido web (7 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1621 · Multi-Factor Authentication Request GenerationT1003.002 · Security Account ManagerT1588.002 · ToolT1090.004 · Domain FrontingT1528 · Steal Application Access TokenT1568 · Dynamic ResolutionT1068 · Exploitation for Privilege EscalationT1546.003 · Windows Management Instrumentation Event SubscriptionT1547.001 · Registry Run Keys / Startup FolderT1136.003 · Cloud AccountT1098.005 · Device RegistrationT1587.003 · Digital CertificatesT1005 · Data from Local SystemT1105 · Ingress Tool TransferT1651 · Cloud Administration CommandT1566.001 · Spearphishing AttachmentT1078.004 · Cloud AccountsT1053.005 · Scheduled TaskT1016.001 · Internet Connection DiscoveryT1587.001 · MalwareT1583.006 · Web ServicesT1090.003 · Multi-hop ProxyT1037 · Boot or Logon Initialization ScriptsT1027.006 · HTML SmugglingT1070.004 · File DeletionT1203 · Exploitation for Client ExecutionT1550.003 · Pass the TicketT1204.001 · Malicious LinkT1036.005 · Match Legitimate Resource Name or LocationT1110.003 · Password SprayingT1114.002 · Remote Email CollectionT1027.001 · Binary PaddingT1556.007 · Hybrid IdentityT1059.001 · PowerShellT1133 · External Remote ServicesT1037.004 · RC ScriptsT1021.007 · Cloud ServicesT1595.002 · Vulnerability ScanningT1566.002 · Spearphishing LinkT1070.006 · TimestompT1586.003 · Cloud AccountsT1090.002 · External ProxyT1573 · Encrypted ChannelT1047 · Windows Management InstrumentationT1110.001 · Password GuessingT1199 · Trusted RelationshipT1566.003 · Spearphishing via ServiceT1078 · Valid AccountsT1505.003 · Web ShellT1059.006 · PythonT1665 · Hide InfrastructureT1218.005 · MshtaT1003.004 · LSA SecretsT1190 · Exploit Public-Facing ApplicationT1553.005 · Mark-of-the-Web BypassT1087.004 · Cloud AccountT1098.002 · Additional Email Delegate PermissionsT1078.003 · Local AccountsT1546.008 · Accessibility FeaturesT1059.009 · Cloud API

Víctimas recientes

Sin datos todavía.

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.