- Inicio
- Grupos APT
- APT28
Perfil de grupo APT
APT28
Grupo de ciberespionaje atribuido por EE. UU. y Reino Unido a la Unidad 26165 del GRU ruso (85th GTsSS), activo desde al menos 2004 contra gobiernos, defensa, logística y organismos políticos.
Resumen
APT28 es uno de los actores de ciberespionaje más documentados del mundo. Según MITRE ATT&CK, opera desde al menos 2004 y ha sido atribuido al Centro Principal de Servicios Especiales 85 (GTsSS), Unidad militar 26165, de la Dirección Principal de Inteligencia (GRU) del Estado Mayor ruso. Esa atribución fue reiterada por el NCSC del Reino Unido y por la asesoría conjunta AA25-141A de CISA, NSA, FBI y socios internacionales.
Sus prioridades siguen los intereses de política exterior y militar de Rusia: gobiernos, fuerzas armadas, industria de defensa, organismos políticos y, desde 2022, las cadenas logísticas que apoyan a Ucrania. El grupo combina malware propio (familia X-Agent/CHOPSTICK, Zebrocy, el rootkit UEFI LoJax) con técnicas de bajo costo y alto volumen, como el password spraying, la explotación de webmail y servicios expuestos, y el uso de infraestructura de terceros comprometida (routers SOHO). Para la región, lo más relevante es que hay reportes públicos de objetivos en Sudamérica, entre ellos una organización militar ecuatoriana, aunque Europa y Ucrania siguen siendo su foco principal.
Campañas destacadas
- 2022–2024 — “Nearest Neighbor”: intrusión en una organización lograda desde redes Wi-Fi de organizaciones vecinas, comprometidas previamente, usando credenciales obtenidas por password spraying (Volexity).
- 2022–2023 — Pawn Storm contra objetivos de alto valor: ataques de fuerza bruta y relay de hashes Net-NTLMv2 contra gobiernos, defensa, energía y transporte en Europa, Norteamérica, Sudamérica, Asia, África y Medio Oriente (Trend Micro).
- 2022–2025 — Logística y tecnología vinculadas a la ayuda a Ucrania: campaña de dos años contra empresas de defensa, transporte, puertos, control de tráfico aéreo y TI en países miembros de la OTAN, Ucrania y Moldavia, con explotación de CVE-2023-23397 (Outlook), vulnerabilidades de Roundcube y CVE-2023-38831 (WinRAR) (CISA AA25-141A).
- 2023–2024 — Operation RoundPress: explotación de vulnerabilidades XSS en Roundcube, Horde, MDaemon y Zimbra para robar correo y credenciales; ESET la atribuye a Sednit con confianza media, y entre las víctimas menciona entidades gubernamentales de Sudamérica y una organización militar de Ecuador (ESET).
- 2025–2026 — Secuestro de DNS mediante routers SOHO: compromiso masivo de routers domésticos y de pequeña oficina para redirigir DNS y montar ataques adversary-in-the-middle contra Outlook en la web y Microsoft 365 (Microsoft, NCSC).
TTPs principales
Reconocimiento y acceso inicial. APT28 recurre con frecuencia a la recolección de credenciales mediante enlaces de phishing (T1598.003) y a adjuntos maliciosos de Office o RAR (T1566.001). Hace password spraying lento y distribuido contra servicios expuestos (T1110.003), explota aplicaciones públicas como Exchange o webmail (T1190), usa servicios remotos externos a través de Tor y VPN comerciales (T1133) y abusa de cuentas cloud válidas (T1078.004). El caso Nearest Neighbor muestra un vector poco común: el acceso por redes Wi-Fi (T1669) desde equipos comprometidos de organizaciones vecinas. También se han documentado ataques evil twin (T1557.004).
Ejecución y persistencia. Explota vulnerabilidades de cliente (T1203), usa PowerShell (T1059.001) e inyección de plantillas remotas en documentos Word (T1221). Para persistir copia malware a la carpeta de inicio (T1547.001), la clave “Office Test” (T1137.002) y web shells en servidores OWA (T1505.003).
Escalamiento y credenciales. Explota vulnerabilidades locales de escalamiento de privilegios en Windows (T1068), extrae credenciales de LSASS (T1003.001) y vuelca NTDS.dit mediante instantáneas de volumen (T1003.003).
Evasión, recolección y C2. Borra artefactos, por ejemplo con cipher.exe (T1070.004). Recolecta correo de servidores Exchange (T1114.002), comprime los datos con WinRAR (T1560.001) y se comunica por HTTP/HTTPS (T1071.001), cadenas de proxies Tor/VPN (T1090.003) y servicios web legítimos como Google Drive (T1102.002), que también usa para la exfiltración (T1567).
Detección y mitigación
- Identidad (prioridad 1). Exigir MFA resistente a phishing (FIDO2) en correo, VPN y Microsoft 365 (M1032). En Entra ID, revisar los inicios de sesión con muchos fallos repartidos entre muchas cuentas desde IPs de VPN comerciales o nodos Tor, que es la firma típica de
T1110.003. Aplicar bloqueo inteligente y políticas de contraseñas (M1027) y deshabilitar la autenticación heredada. - Correo y webmail. Mantener al día Roundcube, Zimbra, Horde, MDaemon y Exchange/Outlook (M1051), con prioridad para CVE-2023-23397. Bloquear SMB/NTLM saliente hacia Internet (TCP 445) y vigilar cambios de permisos de buzón (
Add-MailboxPermission, ApplicationImpersonation) en el Unified Audit Log. - Perímetro y routers. Inventariar los routers SOHO de sucursales y teletrabajo, cerrar sus interfaces de administración expuestas y vigilar cambios en DNS/DHCP. Alertar sobre resoluciones DNS de dominios corporativos hacia resolvedores no autorizados y sobre errores de certificado TLS en OWA, que indican un posible AiTM (Microsoft).
- Endpoint. Aplicar reglas ASR para bloquear procesos hijos de Office y macros desde Internet (M1040, M1042). Cazar
vssadmin/ntdsutilen controladores de dominio, accesos a LSASS (Sysmon EID 10),cipher.exe /wyrundll32con DLL en rutas de usuario. Activar Credential Guard (M1043). - Wi-Fi corporativa. Exigir MFA o certificados (EAP-TLS) para la red inalámbrica y separar las redes Wi-Fi de las redes cableadas que dan acceso a recursos sensibles, como recomienda Volexity.
- Hunting en LATAM. Ministerios, fuerzas militares y proveedores de defensa de la región deberían revisar con estas pautas sus registros de webmail y de identidad, en vista de los objetivos sudamericanos reportados por ESET y Trend Micro.
Técnicas MITRE ATT&CK
Técnicas atribuidas al grupo en fuentes públicas, agrupadas por táctica. Cada ID enlaza a attack.mitre.org.
Malware y herramientas
Malware
Referencias
Fuentes públicas en las que se basa este perfil.
- [1] APT28, Group G0007 · MITRE ATT&CK
- [2] Russian GRU Targeting Western Logistics Entities and Technology Companies (AA25-141A) · CISA, may. 2025
- [3] UK exposes Russian military intelligence hijacking vulnerable routers for cyber attacks · NCSC (Reino Unido), abr. 2026
- [4] SOHO router compromise leads to DNS hijacking and adversary-in-the-middle attacks · Microsoft Threat Intelligence, abr. 2026
- [5] Operation RoundPress · ESET, may. 2025
- [6] The Nearest Neighbor Attack: How A Russian APT Weaponized Nearby Wi-Fi Networks for Covert Access · Volexity, nov. 2024
- [7] Pawn Storm Uses Brute Force and Stealth Against High-Value Targets · Trend Micro, ene. 2024
Última actualización del perfil: