APT29
APT29 (ang. Advanced Persistent Threat 29), znana także jako Cozy Bear, The Dukes, NOBELIUM i Midnight Blizzard – grupa hakerska typu APT przypisywana przez zachodnie agencje wywiadowcze i firmy bezpieczeństwa rosyjskiemu wywiadowi, przede wszystkim Służbie Wywiadu Zagranicznego (SWR); aktywna co najmniej od 2008 roku, wyspecjalizowana w cyberszpiegostwie wymierzonym w rządy, dyplomację, ośrodki analityczne i sektor prywatny państw NATO i Unii Europejskiej[1][2]. Grupie przypisywane są jedne z najgłośniejszych operacji cyberszpiegowskich XXI wieku, w tym włamanie do Partii Demokratycznej w 2016 roku oraz atak na łańcuch dostaw oprogramowania SolarWinds ujawniony w 2020 roku[1][3].
Nazewnictwo i atrybucja
Poszczególne firmy analityczne nadały grupie własne oznaczenia: nazwę Cozy Bear wprowadziła firma CrowdStrike (zgodnie ze swoją konwencją oznaczania grup rosyjskich jako „niedźwiedzi”), fińskie F-Secure opisywało ją jako The Dukes, Microsoft używał nazwy NOBELIUM, zastąpionej w 2023 roku – po zmianie taksonomii na „pogodową” – nazwą Midnight Blizzard, a Mandiant po analizie ataku na SolarWinds włączył śledzony przez siebie klaster UNC2452 do APT29[4][5][6].
Kluczowy dowód atrybucji pochodzi z operacji holenderskiego wywiadu: latem 2014 roku służba AIVD przejęła kontrolę nad kamerami monitoringu w budynku, z którego działała grupa, co pozwoliło powiązać ją ze Służbą Wywiadu Zagranicznego Federacji Rosyjskiej, a zebrane materiały miały zostać wykorzystane w amerykańskim śledztwie w sprawie rosyjskiej ingerencji w wybory z 2016 roku[7]. W kwietniu 2021 roku rząd Stanów Zjednoczonych oficjalnie przypisał SWR atak na SolarWinds; CrowdStrike i wywiad estoński wskazywały wcześniej także na możliwe związki grupy z FSB[1][4].
Metody działania
Grupa przez lata rozwijała rodzinę złośliwego oprogramowania „Duke”. Jej najstarszy wariant, MiniDuke, wykryty przez Kaspersky Lab w 2013 roku, atakował instytucje rządowe w kilkudziesięciu krajach; kolejne odmiany (CozyDuke, CosmicDuke, SeaDuke, OnionDuke – ten ostatni ukrywający komunikację w sieci Tor) otrzymywały coraz lepsze zabezpieczenia przed analizą[8][2]. Typowy schemat ataku zaczyna się od wiadomości phishingowej ze złośliwym załącznikiem, który instaluje trojana utrzymującego stały dostęp i komunikującego się z serwerem sterującym[2]. Opisany w 2015 roku trojan HAMMERTOSS maskował tę komunikację, odbierając polecenia przez konta w serwisach Twitter i GitHub[9].
W 2019 roku ESET udokumentował kampanię „Operation Ghost” z nowymi narzędziami PolyglotDuke, RegDuke i FatDuke[10]. Późniejsze techniki grupy obejmowały ataki na infrastrukturę uwierzytelniania – narzędzia FoggyWeb i MagicWeb pozwalały podszywać się pod dowolnych użytkowników przejętych środowisk Active Directory – oraz proste, masowe zgadywanie haseł (password spraying, odmiana ataku siłowego)[5][11].
Znane operacje
Instytucje rządowe USA (2014–2015)
Od 2014 roku grupa penetrowała sieci amerykańskiej administracji, w tym Departamentu Stanu i Białego Domu; w 2015 roku kampania spear phishingowa wymierzona w Pentagon doprowadziła do czasowego wyłączenia jawnego systemu poczty elektronicznej Kolegium Połączonych Szefów Sztabów[2][7].
Partia Demokratyczna (2016)
Grupa została wskazana – obok APT28, wiązanej z wywiadem wojskowym GRU – jako sprawca włamania do Komitetu Krajowego Partii Demokratycznej przed wyborami prezydenckimi w 2016 roku. Obie grupy działały w sieci ofiary niezależnie od siebie, przy czym APT29 utrzymywała dostęp przez ponad rok[4]. Na początku 2017 roku norweska służba PST poinformowała o kampanii spear phishingowej grupy przeciwko tamtejszym ministerstwom obrony i spraw zagranicznych oraz Partii Pracy, a władze Holandii – o próbach włamań do ministerstw, po których zdecydowano o ręcznym liczeniu głosów w wyborach parlamentarnych[12].
Badania nad szczepionkami COVID-19 (2020)
W lipcu 2020 roku agencje Stanów Zjednoczonych, Wielkiej Brytanii i Kanady poinformowały wspólnie, że APT29 prowadziła ataki na ośrodki pracujące nad szczepionkami przeciw COVID-19, używając m.in. złośliwego oprogramowania WellMess[13].
SolarWinds (2020)
W grudniu 2020 roku wyszło na jaw, że napastnicy umieścili backdoora SUNBURST w aktualizacjach oprogramowania Orion firmy SolarWinds, trafiających do około 18 tysięcy klientów, w tym amerykańskich agencji federalnych; CISA wydała dyrektywę nadzwyczajną nakazującą odłączenie zainfekowanych systemów, a amerykańskie agencje wywiadowcze wskazały na Rosję, przypisując ostatecznie operację SWR[3][14]. Atak, określany w mediach mianem „hacku dekady”, uderzył także w firmy prywatne, m.in. FireEye i Microsoft; pół roku później grupa wykorzystała przejęte konto usługi mailingowej amerykańskiej agencji USAID do ataków phishingowych na około 150 kolejnych organizacji[15].
Kampania przeciwko dyplomacji (2023)
W kwietniu 2023 roku Służba Kontrwywiadu Wojskowego i CERT Polska (CSIRT NASK) ujawniły szeroko zakrojoną kampanię szpiegowską wiązaną z rosyjskimi służbami specjalnymi, wymierzoną w ministerstwa spraw zagranicznych i placówki dyplomatyczne państw NATO i Unii Europejskiej; jej infrastruktura, techniki i narzędzia pokrywały się z aktywnością opisywaną jako NOBELIUM/APT29[16][17].
Microsoft, HPE i TeamViewer (2024)
W styczniu 2024 roku Microsoft ujawnił, że grupa – działająca pod nazwą Midnight Blizzard – uzyskała metodą password sprayingu dostęp do skrzynek pocztowych członków ścisłego kierownictwa firmy oraz pracowników działów prawnego i cyberbezpieczeństwa; podobne włamanie do poczty działu bezpieczeństwa ujawniła firma Hewlett Packard Enterprise[18][11]. W czerwcu 2024 roku włamanie grupy do swojej firmowej sieci IT ogłosił także producent oprogramowania TeamViewer[19].
Zobacz też
Przypisy
- ↑ a b c Andrew S. Bowen: Russian Cyber Units. Congressional Research Service, 2021-01-04. [dostęp 2026-08-21]. [zarchiwizowane z tego adresu (2021-08-05)]. (ang.).
- ↑ a b c d Kurt Baumgartner, Costin Raiu: The CozyDuke APT. Securelist (Kaspersky Lab), 2015-04-21. [dostęp 2026-08-21]. (ang.).
- ↑ a b Emergency Directive 21-01: Mitigate SolarWinds Orion Code Compromise. Cybersecurity and Infrastructure Security Agency, 2020-12-13. [dostęp 2026-08-21]. (ang.).
- ↑ a b c Dmitri Alperovitch: Bears in the Midst: Intrusion into the Democratic National Committee. CrowdStrike, 2016-06-15. [dostęp 2026-08-21]. (ang.).
- ↑ a b Midnight Blizzard. Microsoft. [dostęp 2026-08-21]. (ang.).
- ↑ UNC2452 Merged into APT29: Russia-Based Espionage Group. Google Cloud (Mandiant), 2022-04. [dostęp 2026-08-21]. (ang.).
- ↑ a b Raphael Satter, Mike Corder: Report: Dutch spies caught Russian hackers on tape. Associated Press, 2018-01-26. [dostęp 2026-08-21]. (ang.).
- ↑ Miniduke is back: Nemesis Gemina and the Botgen Studio. Securelist (Kaspersky Lab), 2014-07-03. [dostęp 2026-08-21]. (ang.).
- ↑ HAMMERTOSS: Stealthy Tactics Define a Russian Cyber Threat Group. FireEye, 2015-07-09. [dostęp 2026-08-21]. [zarchiwizowane z tego adresu (2019-03-23)]. (ang.).
- ↑ Operation Ghost: The Dukes aren't back – they never left. ESET (WeLiveSecurity), 2019-10-17. [dostęp 2026-08-21]. (ang.).
- ↑ a b Rosyjscy hackerzy zaatakowali pocztę HP i Microsoftu. Niebezpiecznik, 2024-01. [dostęp 2026-08-21]. (pol.).
- ↑ Doug Stanglin: Norway: Russian hackers hit spy agency, defense, Labour party. USA Today, 2017-02-03. [dostęp 2026-08-21]. (ang.).
- ↑ UK and allies expose Russian attacks on coronavirus vaccine development. National Cyber Security Centre, 2020-07-16. [dostęp 2026-08-21]. (ang.).
- ↑ Amerykańskie agencje uważają, że za atakami SolarWinds stoi Rosja. Komputer Świat, 2021-01. [dostęp 2026-08-21]. (pol.).
- ↑ Grupa odpowiedzialna za hack dekady wciąż działa. Zaatakowano kolejne 150 organizacji. CyberDefence24, 2021-05. [dostęp 2026-08-21]. (pol.).
- ↑ CERT Polska i SKW ostrzegają przed działaniami rosyjskich szpiegów. CERT Polska, 2023-04-13. [dostęp 2026-08-21]. (pol.).
- ↑ Rosja szpieguje NATO i UE. Polskie służby ujawniają operację wywiadu. CyberDefence24, 2023-04. [dostęp 2026-08-21]. (pol.).
- ↑ Karen Weise: Microsoft Executives' Emails Hacked by Group Tied to Russian Intelligence. The New York Times, 2024-01-19. [dostęp 2026-08-21]. [zarchiwizowane z tego adresu (2024-01-20)]. (ang.).
- ↑ Teamviewer accuses Russia-linked hackers of cyberattack. Reuters, 2024-06-28. [dostęp 2026-08-21]. (ang.).
Content Disclaimer
Informasi ini disarikan dari Wikipedia dan disajikan kembali untuk tujuan edukasi. Konten tersedia di bawah lisensi CC BY-SA 3.0. Kami tidak bertanggung jawab atas ketidakakuratan data yang bersumber dari kontribusi publik tersebut.
- The information displayed on this website is sourced in part or in whole from Wikipedia and has been adapted for the purpose of restating it. We strive to provide accurate and relevant information, however:
- There is no guarantee of absolute accuracy. Wikipedia is an open, collaborative project that can be edited by anyone, so information is subject to change.
- It is not intended to constitute professional advice. The content displayed is for informational and educational purposes only. For important decisions (e.g., medical, legal, or financial), please consult a professional.
- Content copyright. Wikipedia is licensed under the Creative Commons Attribution-ShareAlike License (CC BY-SA). This means that content may be reused with appropriate attribution and shared under a similar license.
- Responsible use. Any risk arising from the use of information from this website is entirely the responsibility of the user.