APT29¶
APT29 — это условное обозначение, присвоенное разведывательным сообществом США хакерской группировке, которая, по оценкам западных спецслужб, связана с разведывательными органами Российской Федерации. Аббревиатура APT расшифровывается как Advanced Persistent Threat (развитая постоянная угроза). Группировка также известна под названиями Cozy Bear, The Dukes, Yttrium (по классификации CrowdStrike) и NOBELIUM (в контексте атаки на SolarWinds). Основной специализацией APT29 считается кибершпионаж, направленный на получение доступа к закрытой информации правительственных, дипломатических, оборонных и научно-исследовательских организаций, а также компаний в сфере высоких технологий и энергетики.
¶История и атрибуция
Первые публичные упоминания о деятельности APT29 относятся к 2008 году. Группировка была впервые идентифицирована как отдельная угроза в 2014 году компанией CrowdStrike, которая дала ей название Cozy Bear. Согласно отчётам американских и европейских спецслужб, APT29 действует в интересах Службы внешней разведки Российской Федерации (СВР). В частности, в 2021 году Министерство юстиции США официально обвинило сотрудников СВР в причастности к атакам, связанным с компрометацией цепочки поставок SolarWinds.
Атрибуция группировки основывается на анализе используемых инструментов, тактик, техник и процедур (TTP), а также на совпадении времени атак с геополитическими событиями и рабочими часами в часовом поясе Москвы. В отличие от некоторых других российских группировок (например, APT28, связанной с ГРУ), APT29, как правило, действует более скрытно, избегая деструктивных действий и сосредотачиваясь на долгосрочном сборе разведданных.
¶Цели и география атак
Основными целями APT29 являются:
- Правительственные учреждения: Министерства иностранных дел, посольства, разведывательные службы стран НАТО, Европейского союза и других государств.
- Дипломатические миссии: Посольства и консульства, особенно в странах Восточной Европы и Центральной Азии.
- Оборонные и научно-исследовательские организации: Компании, работающие в сфере оборонных технологий, фармацевтики, биотехнологий и разработки вакцин.
- Энергетический сектор: Компании, занимающиеся добычей и переработкой углеводородов, а также операторы критической инфраструктуры.
- Технологические компании: Производители программного обеспечения, поставщики облачных услуг.
География атак охватывает преимущественно страны — члены НАТО, США, Великобританию, Германию, Францию, а также государства, входящие в сферу интересов российской внешней политики, включая страны бывшего СССР и некоторые государства Азиатско-Тихоокеанского региона.
¶Известные кампании и атаки
¶Взлом DNC (2015–2016)
Одна из наиболее известных операций APT29 — проникновение в компьютерные сети Национального комитета Демократической партии США (DNC) в 2015–2016 годах. Группировка, действуя параллельно с APT28 (Fancy Bear), получила доступ к электронной почте и документам комитета. Впоследствии эти материалы были опубликованы на сайтах WikiLeaks и DCLeaks. Атака широко освещалась в контексте президентских выборов в США 2016 года и привела к введению санкций против России. Примечательно, что APT29 действовала более скрытно, чем APT28, и её присутствие в сетях DNC было обнаружено позже.
¶Атака на SolarWinds (2020)
Самая масштабная и технически сложная операция APT29, известная как NOBELIUM. В 2020 году было обнаружено, что злоумышленники внедрили вредоносное программное обеспечение (бэкдор SUNBURST) в обновление легитимного программного продукта Orion компании SolarWinds. Это позволило атаковать около 18 000 клиентов SolarWinds, включая правительственные агентства США (Министерство финансов, Министерство внутренней безопасности, Госдепартамент), а также крупные частные компании (Microsoft, FireEye, Cisco). Атака считается одним из крупнейших инцидентов в сфере кибербезопасности, продемонстрировавшим уязвимость цепочек поставок программного обеспечения.
¶Атаки на разработчиков вакцин (2020)
В период пандемии COVID-19 APT29 была замечена в атаках на фармацевтические компании и исследовательские организации, работающие над созданием вакцины от коронавируса. В частности, под удар попали британская компания AstraZeneca и Европейское агентство лекарственных средств (EMA). Целью атак, по оценкам западных разведок, был сбор информации о разработках вакцин и клинических испытаниях.
¶Фишинговые кампании против дипломатов (2021–2023)
После атаки на SolarWinds APT29 продолжила активность, используя фишинговые письма, нацеленные на дипломатические миссии и правительственные учреждения по всему миру. В 2021 году группировка использовала уязвимости в Microsoft Exchange (ProxyLogon, ProxyShell) для получения первоначального доступа. В 2022–2023 годах наблюдались кампании, направленные на сотрудников посольств стран НАТО, с использованием поддельных приглашений на мероприятия и документов, связанных с политической ситуацией.
¶Техники и инструменты
APT29 известна использованием сложных и многоэтапных методов атаки, а также применением как собственных, так и общедоступных инструментов.
¶Первоначальное проникновение
- Целевой фишинг (Spear-phishing): Отправка персонализированных писем с вредоносными вложениями (например, документами Microsoft Office с макросами) или ссылками на подконтрольные злоумышленникам сайты.
- Компрометация цепочки поставок: Атака на SolarWinds — наиболее яркий пример.
- Эксплуатация уязвимостей: Использование известных (CVE) и неизвестных (zero-day) уязвимостей в веб-серверах, почтовых клиентах и VPN-устройствах.
¶Пост-эксплуатация и закрепление
- Использование легитимных инструментов (Living off the Land): Для маскировки своей активности APT29 активно использует встроенные средства операционных систем Windows (PowerShell, WMI, PsExec, BITSAdmin). Это позволяет избежать обнаружения антивирусными решениями.
- Собственные вредоносные программы: Группировка разработала ряд уникальных бэкдоров и троянов, таких как WellMess, WellMail, GoldMax, Sibot, NativeZone и Cobalt Strike (часто используется в связке с другими инструментами).
- Кража учётных данных: Использование дамперов паролей (Mimikatz) для получения доступа к учётным записям с высокими привилегиями.
- Сетевое сканирование и перемещение: Использование протокола RDP, SMB и других для перемещения по скомпрометированной сети.
¶Сокрытие и вывод данных
- Шифрование и сжатие данных: Перед эксфильтрацией данные упаковываются в архивы (ZIP, RAR) и шифруются.
- Использование легитимных облачных сервисов: Для вывода данных могут использоваться облачные хранилища (Google Drive, Dropbox, Microsoft OneDrive) или сервисы анонимизации (Tor, I2P).
- Долгосрочное присутствие: APT29 может оставаться незамеченной в сети жертвы в течение месяцев или даже лет, собирая информацию небольшими порциями, чтобы не вызвать подозрений.
¶Противодействие и защита
В связи с высокой сложностью атак APT29, защита от них требует комплексного подхода:
- Многофакторная аутентификация (MFA): Обязательное использование MFA для всех критически важных систем и удалённого доступа.
- Сегментация сети: Разделение сети на сегменты с разными уровнями доступа для ограничения перемещения злоумышленников.
- Мониторинг и анализ поведения: Использование SIEM-систем и решений EDR для обнаружения аномальной активности, а не только сигнатур вредоносного ПО.
- Управление уязвимостями: Своевременное обновление программного обеспечения, особенно веб-серверов, почтовых клиентов и VPN-устройств.
- Обучение персонала: Повышение осведомлённости сотрудников о методах социальной инженерии и фишинга.
- Аудит цепочек поставок: Тщательная проверка безопасности программного обеспечения и услуг, предоставляемых сторонними поставщиками.
¶Критика и конспирологические теории
Деятельность APT29 является предметом острых политических дискуссий. Российские официальные лица неоднократно отрицали причастность государства к кибератакам, приписываемым APT29, называя обвинения бездоказательными и политически мотивированными. Некоторые независимые исследователи и журналисты высказывали сомнения в точности атрибуции, указывая на возможность фальшивого флага (false flag) — намеренного оставления улик, указывающих на Россию, со стороны других государств или негосударственных акторов. Однако подавляющее большинство правительственных и частных отчётов по кибербезопасности (включая отчёты Microsoft, Mandiant, CrowdStrike и правительств США, Великобритании, Канады, Австралии и Новой Зеландии) с высокой степенью уверенности связывают APT29 с СВР России.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


