- Inicio
- Grupos APT
- APT29
Perfil de grupo APT
APT29
Grupo de ciberespionaje atribuido por EE. UU. y Reino Unido al Servicio de Inteligencia Exterior ruso (SVR), activo desde al menos 2008; responsable del compromiso de SolarWinds y de intrusiones persistentes en entornos cloud e identidad.
Resumen
APT29 es un actor de ciberespionaje que, según MITRE ATT&CK, opera desde al menos 2008 y ha sido atribuido al Servicio de Inteligencia Exterior de Rusia (SVR). El gobierno de EE. UU. formalizó esa atribución en abril de 2021 a raíz del compromiso de SolarWinds (CISA AA20-352A). La asesoría conjunta AA24-057A lo describe como “casi con certeza parte del SVR”.
Sus objetivos habituales son ministerios de relaciones exteriores, gobiernos, diplomacia, think tanks, ONG, centros de investigación y proveedores de tecnología cuyos productos o servicios dan acceso a muchos clientes. Se distingue por su paciencia y su disciplina operativa: compromete la cadena de suministro de software, explota servicios expuestos y, en los últimos años, ataca directamente la capa de identidad cloud (Entra ID/Microsoft 365) con password spraying, aplicaciones OAuth maliciosas, abuso de tokens y federación.
Campañas destacadas
- 2019–2021 — Compromiso de la cadena de suministro de SolarWinds: troyanización de actualizaciones de SolarWinds Orion con SUNBURST, seguida de movimiento selectivo hacia entornos cloud y de identidad (Mandiant, CISA AA20-352A). Microsoft identificó víctimas en EE. UU., Canadá, México, Bélgica, España, Reino Unido, Israel y Emiratos Árabes Unidos (Microsoft).
- 2023 — Explotación de JetBrains TeamCity (CVE-2023-42793): acceso a servidores de desarrollo en EE. UU., Europa, Asia y Australia, con el backdoor GraphicalProton y la técnica BYOVD para desactivar el EDR (CISA AA23-347A).
- 2024 — Intrusión en el correo corporativo de Microsoft: password spraying contra una cuenta de prueba sin MFA, abuso de aplicaciones OAuth para obtener el rol
full_access_as_appy uso de proxies residenciales (Microsoft). - 2024 — Spearphishing con archivos RDP: correos dirigidos a gobierno, academia, defensa y ONG en decenas de países, sobre todo Reino Unido, Europa, Australia y Japón, con archivos .rdp firmados que mapeaban los recursos locales hacia servidores del actor (Microsoft).
- 2026 — CaptiveCrunch: manipulación de DNS/HTTP en portales cautivos de hoteles y centros de conferencias para entregar los malware CornFlake y ChocoShell y hacer phishing de código de dispositivo contra Entra ID. Microsoft lo atribuye a Storm-2945, un subgrupo de Midnight Blizzard (Microsoft).
TTPs principales
Acceso inicial. Cadena de suministro de software (T1195.002); spearphishing con enlaces, a menudo con HTML smuggling mediante EnvyScout (T1566.002, T1027.006), y envíos a través de servicios legítimos de mailing como Constant Contact (T1566.003). Password spraying de bajo volumen (T1110.003), explotación de aplicaciones expuestas como VPN, Citrix, Exchange y TeamCity (T1190), servicios remotos externos (T1133) y cuentas cloud válidas (T1078.004). Usa la fatiga de MFA (T1621) para vencer el segundo factor.
Ejecución y persistencia. PowerShell (T1059.001), suscripciones de eventos WMI (T1546.003) y tareas programadas (T1053.005). En la nube agrega credenciales a service principals y aplicaciones (T1098.001), concede permisos de delegado de buzón (T1098.002) y modifica la autenticación en AD FS (identidad híbrida, T1556.007) y las relaciones de confianza de federación del dominio o tenant (T1484.002).
Credenciales y movimiento lateral. Forja tokens SAML (técnica “Golden SAML”, T1606.002), hace DCSync (T1003.006) y Kerberoasting (T1558.003), roba cookies de sesión (T1539) y se mueve lateralmente hacia entornos cloud con cuentas locales sincronizadas (T1021.007).
Recolección y C2. Extrae correo vía EWS (T1114.002). Oculta su infraestructura con proxies residenciales (T1665), domain fronting con Tor/meek (T1090.004) y servicios web legítimos para C2 bidireccional (T1102.002).
Detección y mitigación
- Identidad cloud. Exigir MFA resistente a phishing (M1032) y deshabilitar las cuentas inactivas y durmientes (M1018) (AA24-057A). Revisar periódicamente los service principals con credenciales nuevas, los consentimientos OAuth y las asignaciones de roles como
full_access_as_appo ApplicationImpersonation en los registros de auditoría de Entra ID y en el Unified Audit Log. - Password spraying y proxies residenciales. No basarse solo en reputación de IP. Correlacionar fallos de autenticación distribuidos entre muchas cuentas, inicios de sesión en cuentas de prueba o legacy y accesos desde ASN residenciales poco habituales para la organización.
- Federación y tokens. Proteger AD FS y Entra Connect como activos Tier 0. Alertar sobre cambios en la configuración de federación, en los certificados de firma de tokens y en los dominios de confianza. Detectar tokens SAML sin un evento de inicio de sesión correspondiente (M1015, M1026).
- Device code y RDP. Bloquear con acceso condicional el flujo de código de dispositivo donde no haga falta. Bloquear en la pasarela de correo los adjuntos .rdp y las conexiones RDP salientes hacia Internet (M1031, M1021).
- Endpoint y servidores. Parchear con prioridad los servicios expuestos (M1051). Cazar procesos hijos inusuales de servidores de desarrollo y CI/CD, suscripciones WMI nuevas (Sysmon EID 19–21), tareas programadas creadas por cuentas de servicio y solicitudes de replicación DRSUAPI hechas desde hosts que no son controladores de dominio (DCSync).
- Viajeros. Para el personal diplomático y ejecutivo que viaja, preferir conectividad privada (hotspots móviles o datos celulares) sobre Wi-Fi públicas y prohibir instalar “actualizaciones” ofrecidas por portales cautivos, en línea con las recomendaciones de Microsoft.
Técnicas MITRE ATT&CK
Técnicas atribuidas al grupo en fuentes públicas, agrupadas por táctica. Cada ID enlaza a attack.mitre.org.
Acceso inicial
Ejecución
Persistencia
Escalamiento de privilegios
- T1484.002 Domain or Tenant Policy Modification: Trust Modification
Sigilo
- T1027.006 Obfuscated Files or Information: HTML Smuggling
Acceso a credenciales
Movimiento lateral
- T1021.007 Remote Services: Cloud Services
Recolección
- T1114.002 Email Collection: Remote Email Collection
Malware y herramientas
Malware
Referencias
Fuentes públicas en las que se basa este perfil.
- [1] APT29, Group G0016 · MITRE ATT&CK
- [2] Advanced Persistent Threat Compromise of Government Agencies, Critical Infrastructure, and Private Sector Organizations (AA20-352A) · CISA, dic. 2020
- [3] A moment of reckoning: the need for a strong and global cybersecurity response · Microsoft, dic. 2020
- [4] SolarWinds Supply Chain Attack Uses SUNBURST Backdoor · Mandiant (Google Cloud), dic. 2020
- [5] Russian Foreign Intelligence Service (SVR) Exploiting JetBrains TeamCity CVE Globally (AA23-347A) · CISA, dic. 2023
- [6] Midnight Blizzard: Guidance for responders on nation-state attack · Microsoft Threat Intelligence, ene. 2024
- [7] SVR Cyber Actors Adapt Tactics for Initial Cloud Access (AA24-057A) · CISA / NCSC, feb. 2024
- [8] Midnight Blizzard conducts large-scale spear-phishing campaign using RDP files · Microsoft Threat Intelligence, oct. 2024
- [9] CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft · Microsoft Threat Intelligence, jul. 2026
Última actualización del perfil: