« Todas las amenazas

Grupo APTMITRE G1031

Saint Bear

También conocido como: bleeding bear, cadet blizzard, dev-0587, ember bear, frozenvista, lorec bear, lorec53, nascent ursa, nodaria, saintbear, storm-0587, ta471

[Saint Bear](https://attack.mitre.org/groups/G1031) is a Russian-nexus threat actor active since early 2021, primarily targeting entities in Ukraine and Georgia. The group is notable for a specific remote access tool, [Saint Bot](https://attack.mitre.org/software/S1018), and information stealer, [OutSteel](https://attack.mitre.org/software/S1017) in campaigns. [Saint Bear](https://attack.mitre.org/groups/G1031) typically relies on phishing or web staging of malicious documents and related file types for initial access, spoofing government or related entities.(Citation: Palo Alto Unit 42 OutSteel SaintBot February 2022 )(Citation: Cadet Blizzard emerges as novel threat actor) [Saint Bear](https://attack.mitre.org/groups/G1031) has previously been confused with [Ember Bear](https://attack.mitre.org/groups/G1003) operations, but analysis of behaviors, tools, and targeting indicates these are distinct clusters.

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Prevención de ejecución (6 técnicas cubiertas)
  2. Antivirus/antimalware (5 técnicas cubiertas)
  3. Formación de usuarios (4 técnicas cubiertas)
  4. Restringir contenido web (4 técnicas cubiertas)
  5. Prevención de comportamientos en el endpoint (4 técnicas cubiertas)
  6. Desactivar o eliminar funciones o programas (4 técnicas cubiertas)
  7. Auditoría (3 técnicas cubiertas)
  8. Gestión de cuentas de usuario (2 técnicas cubiertas)

Técnicas MITRE ATT&CK

Víctimas recientes

Sin datos todavía.

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.