ZDU · Perfil de adversario · Espionaje estatal
APT29
El adversario que no quiere que usted sepa que estuvo. Sin portal de filtraciones ni nota de rescate: entra, se queda y mide su éxito en meses de silencio.
Cozy BearThe DukesNobeliumNexo SVR
33
CVE atribuidos
100%
En CISA KEV
18
Fabricantes tocados
8
Capítulos ZDU
01
Ficha del adversario
Quién es
Grupo de espionaje atribuido al servicio de inteligencia exterior ruso, activo desde 2008, conocido también como Cozy Bear, The Dukes y Nobelium.
A quién le apunta
Gobierno, cuerpo diplomático, centros de pensamiento, organizaciones de salud e infraestructura crítica de países occidentales.
Lo que lo hace distinto
No hay portal de filtraciones ni nota de rescate. El objetivo es entrar, quedarse y no ser visto, así que el éxito de la operación se mide en meses de silencio.
Por qué aparece tanto aquí
Es el adversario con más capítulos en el universo, ocho, porque la mayoría de las cadenas de suministro comprometidas terminan tocando su firma.
02
Cómo opera
T1190Explotación de aplicación expuesta a internet
T1078.002Cuentas válidas de dominio
T1059.001Ejecución con PowerShell
T1059Ejecución por intérprete de comandos
T1202Ejecución indirecta de comandos para evadir la detección
La última de las cinco explica al grupo entero: no traen herramienta propia cuando pueden usar la que ya está instalada. Contra eso no sirve una firma, sirve saber qué es normal en su red y notar cuándo deja de serlo.
03
Superficie que toca
Treinta y tres vulnerabilidades atribuidas, las treinta y tres en el catálogo CISA KEV, con CVSS promedio de 9.27 repartidas entre dieciocho fabricantes: Microsoft, VMware, Citrix, SolarWinds, Fortinet, Palo Alto Networks, JetBrains, F5 y Zabbix, entre otros. Casi todas son de software que administra otras cosas, que es exactamente lo que busca quien quiere quedarse.
04
Dónde aparece en el universo ZDU
ZDU-007
Microsoft SharePoint: ejecución remota sin autenticación
ZDU-011
Roundcube: ejecución remota por deserialización
ZDU-020
Trivy: código malicioso en una herramienta de seguridad
ZDU-022
Omnissa UEM: falsificación de petición sin autenticación
ZDU-023
Marimo: ejecución remota previa a la autenticación
ZDU-029
JetBrains TeamCity: recorrido de rutas que compromete pipelines
ZDU-033
SolarWinds Web Help Desk: ejecución remota crítica
ZDU-037
SimpleHelp: recorrido de rutas en soporte remoto
El perfil que lee un CISO no es el del reporte de fabricante: es a quién tiene enfrente, con qué opera y a quién ya golpeó en su sector. Eso es lo que hace Blacktrace todos los días.
Hablar con el equipo QMA
