APT29 (Cozy Bear, Midnight Blizzard) wird dem russischen Auslandsgeheimdienst SVR zugeordnet und gilt als eine der technisch fähigsten Spionagegruppen. Bekannt durch den SolarWinds-Supply-Chain-Angriff und spätere Attacken auf Microsoft-Konzernkonten, zielt die Gruppe heute vor allem auf Cloud-Umgebungen, OAuth-Anwendungen und Identitäten – leise und langfristig.
Aktiv
Staatlicher Akteur (Spionage)
Cozy Bear, Nobelium, Midnight Blizzard, The Dukes, Unit SVR
ca. 2008
Russischer Auslandsnachrichtendienst SVR
Russland (Auslandsnachrichtendienst SVR)
Regierung, Diplomatie, Think Tanks, IT-/Cloud-Dienstleister, Verteidigung
NATO-Staaten, EU, DACH, weltweit
kein Lösegeld – staatliche Spionage
Hochwertige Spionageziele; u. a. SolarWinds-Lieferkette (18.000+ betroffene Organisationen)
keine (Spionage, keine Ransomware)
keine (Spionage)
Arsenal: SUNBURST, TEARDROP, FoggyWeb, MagicWeb, WellMess/WellMail.
Stärke: Angriffe auf Identität und Cloud (Tokens, Federation) statt lauter Malware – schwer zu entdecken.
Cloud- und Identity-Monitoring im Cyber Defense Center, Threat Hunting in M365-Umgebungen und forensische Analyse bei Verdacht auf stille Kompromittierung.