Articulo de referencia

Oso acogedor

"},"type":{"wt":"[[Advanced persistent threat]]"},"purpose":{"wt":"[[Cyberespionage]], [[cyberwarfare]]"},"headquarters":{"wt":""},"region_served":{"wt":"[[Russia]]"},"methods":...

Cozy Bear , también conocido como APT29 , es un grupo de hackers rusos de amenazas persistentes avanzadas que, según las agencias de inteligencia de Estados Unidos y de países aliados , está asociado con la inteligencia exterior rusa . [ 4 ] [ 5 ] La inteligencia de señales holandesa (AIVD) y la inteligencia estadounidense habían estado monitoreando al grupo desde 2014 y lograron vincularlo con la agencia de inteligencia exterior rusa (SVR) después de comprometer las cámaras de seguridad de su oficina. [ 6 ] CrowdStrike y la inteligencia estonia [ 7 ] informaron de una conexión tentativa con la agencia de inteligencia interna/externa rusa (FSB). [ 2 ] Varios grupos lo designan CozyCar , [ 8 ] CozyDuke , [ 9 ] [ 10 ] Dark Halo , The Dukes , [ 11 ] Midnight Blizzard , [ 12 ] NOBELIUM , [ 13 ] Office Monkeys , [ 14 ] StellarParticle , UNC2452 [ 15 ] con una conexión tentativa con el grupo de hackers rusos YTTRIUM. [ 16 ] Symantec informó que Cozy Bear había estado comprometiendo organizaciones diplomáticas y gobiernos nacionales desde al menos 2010. [ 17 ] Der Spiegel publicó documentos en 2023 que supuestamente vinculaban a la empresa rusa de TI NTC Vulkan con las operaciones de Cozy Bear. [ 18 ]

Métodos de intrusión

Diagrama que describe el proceso de Cozy Bear y Fancy Bear utilizando malware para penetrar en los objetivos.

Se ha observado que APT29 utiliza una plataforma de malware denominada "Duke", que Kaspersky Lab reportó en 2013 como "MiniDuke", observada en 2008 contra objetivos en Estados Unidos y Europa Occidental . [ 1 ] Su desarrollo inicial fue, según se informa, en lenguaje ensamblador . [ 19 ] Después del informe público de Kaspersky, versiones posteriores agregaron componentes C/C++ y características anti-análisis adicionales que fueron denominadas "Cozyduke", "Cosmicduke", "SeaDuke" y "OnionDuke". [ 1 ] [ 19 ]

Se ha observado que Cozy Bear utiliza un exploit inicial o un correo electrónico de phishing con archivos adjuntos maliciosos para cargar un dropper que instala una variante de Duke como troyano persistente en el ordenador objetivo. A continuación, recopila y envía datos a un servidor de comando y control según su configuración y/o las órdenes del operador en tiempo real. Se ha observado que Cozy Bear actualiza y perfecciona su malware para mejorar la criptografía , la funcionalidad interactiva y la protección contra el análisis (incluida la detección de máquinas virtuales). [ 19 ] [ 20 ]

CosmicDuke fue observado en 2013 como una versión actualizada de MiniDuke con un marco de complementos más flexible. [ 21 ] En 2014, OnionDuke aprovechó la red Tor para ocultar su tráfico de comando y control y se distribuyó infectando ejecutables binarios sobre la marcha si se transmitían sin cifrar a través de un nodo de salida de Tor con sede en Rusia. [ 22 ] [ 23 ] "SeaDuke" parece ser un troyano especializado utilizado junto con otras herramientas para comprometer objetivos de alto valor . [ 17 ]

Según se informa, el grupo desarrolló el troyano 'HAMMERTOSS' en 2015 para evadir la detección mediante la transmisión de comandos a través de canales encubiertos en Twitter y GitHub . [ 24 ]

Campañas de intrusión

Se ha observado que Cozy Bear ataca y compromete a organizaciones y gobiernos extranjeros en todo el mundo (incluidos países de la oposición rusa como la OTAN y Five Eyes ) y al sector comercial (en particular, el financiero, el manufacturero, el energético y el de telecomunicaciones). [ 19 ] También se han atacado a Sudamérica y Asia (en particular, China y Corea del Sur ). [ 25 ] Estados Unidos es un objetivo frecuente, incluyendo la campaña de Clinton de 2016 , partidos políticos ( DNC , RNC) , varias agencias ejecutivas, el Departamento de Estado y la Casa Blanca . [ 20 ]

Intrusión en agencias gubernamentales estadounidenses (2014)

El malware Cozy Bear fue descubierto en un instituto de investigación privado con sede en Washington, D.C., en marzo de 2014. Utilizando cuentas comprometidas en esa organización, enviaron correos electrónicos de phishing a otros objetivos del gobierno estadounidense aprovechando un archivo Flash malicioso que supuestamente mostraba "monos de oficina graciosos". [ 17 ] [ 1 ] Para julio, el grupo había comprometido varias redes gubernamentales. [ 17 ]

Revelación por parte de la inteligencia holandesa (2014)

En el verano de 2014, el Servicio General de Inteligencia y Seguridad de los Países Bajos (AIVD) se infiltró en la red de cámaras utilizada por la oficina física de Cozy Bear. Estas imágenes confirmaron el ataque dirigido contra el Partido Demócrata de EE. UU., el Departamento de Estado y la Casa Blanca, y podrían haber sido utilizadas en la investigación del FBI sobre la injerencia rusa en las elecciones de 2016. [ 6 ] [ 26 ]

Intrusión en los servidores de correo electrónico del Pentágono (2015)

En agosto de 2015, Cozy Bear fue vinculado a una campaña de spear phishing contra el Pentágono , cuya investigación provocó el cierre de todo el sistema de correo electrónico no clasificado del Estado Mayor Conjunto . [ 27 ] [ 28 ]

Intrusión en el Comité Nacional Demócrata de Estados Unidos (2016)

Cozy Bear y el grupo de hackers rusos Fancy Bear (probablemente el GRU ) fueron identificados como los responsables de la intrusión en el Comité Nacional Demócrata . [ 2 ] Si bien ambos grupos estuvieron presentes en los servidores del DNC al mismo tiempo, parecían operar de forma independiente. [ 29 ] Confirmando aún más sus operaciones independientes, el análisis forense informático determinó que Fancy Bear solo había comprometido al DNC durante unas pocas semanas, mientras que Cozy Bear lo había hecho durante más de un año. [ 30 ]

Intento de intrusión en centros de estudios y ONG estadounidenses (2016)

Tras las elecciones presidenciales de Estados Unidos de 2016 , Cozy Bear fue vinculado a campañas de spear phishing dirigidas contra varios centros de estudios y organizaciones no gubernamentales (ONG) estadounidenses relacionadas con la seguridad nacional, la defensa, los asuntos internacionales, las políticas públicas y los estudios europeos y asiáticos. Algunos correos electrónicos fueron enviados desde cuentas de Harvard comprometidas . [ 31 ]

Intento de intrusión en el gobierno noruego (2017)

El 3 de febrero de 2017, el Servicio de Seguridad de la Policía Noruega (PST) informó que Cozy Bear había lanzado campañas de spear phishing contra al menos nueve personas en el Ministerio de Defensa , el Ministerio de Asuntos Exteriores y el Partido Laborista en enero de 2017. [ 32 ] Otros objetivos incluían a la Autoridad Noruega de Protección Radiológica y miembros del Servicio de Seguridad de la Policía Noruega , incluido el jefe de sección Arne Christian Haugstøyl. La primera ministra noruega, Erna Solberg, calificó los actos como "un grave ataque a nuestras instituciones democráticas". [ 33 ]

Intento de intrusión en ministerios holandeses (2016-2017)

Según se informó en febrero de 2017, tanto Cozy Bear como Fancy Bear habían estado intentando infiltrarse en ministerios neerlandeses desde 2016. Entre los objetivos se encontraba el Ministerio de Asuntos Generales . El entonces jefe del servicio de inteligencia neerlandés AIVD, Rob Bertholee , declaró en la cadena de televisión EenVandaag que la intrusión rusa había tenido como objetivo documentos gubernamentales. [ 34 ]

En respuesta, el ministro neerlandés del Interior y de Relaciones del Reino, Ronald Plasterk, anunció que las elecciones generales neerlandesas de marzo de 2017 se contarían a mano . [ 35 ]

Variantes de Duke y Operación Ghost (2019)

En 2019, ESET informó que se habían atribuido tres variantes de malware a Cozy Bear: PolyglotDuke, RegDuke y FatDuke. Según los informes, el malware había mejorado sus métodos anti-análisis y se había observado su uso en campañas de intrusión denominadas "Operación Ghost". [ 36 ]

Intento de robo de datos de la vacuna contra la COVID-19 (2020)

En julio de 2020, las agencias de inteligencia de Five Eyes, NSA , NCSC y CSE, informaron que Cozy Bear había intentado obtener datos de la vacuna contra la COVID-19 mediante campañas de intrusión. [ 37 ] [ 38 ] [ 39 ] [ 40 ] [ 4 ]

Ataque a la cadena de suministro del malware SUNBURST (2020)

El 8 de diciembre de 2020, la empresa estadounidense de ciberseguridad FireEye reveló que sus herramientas internas habían sido robadas por un Estado nación. [ 41 ] [ 42 ] Investigaciones posteriores implicaron una vulneración interna de las implementaciones de software del producto de gestión de TI SolarWinds Orion para distribuir un troyano que FireEye denominó SUNBURST. [ 43 ] SolarWinds confirmó más tarde que había sido vulnerado por un Estado nación extranjero. [ 44 ] y la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) emitió una directiva de emergencia para que las agencias gubernamentales estadounidenses reconstruyeran el software afectado a partir de fuentes confiables. También atribuyó la campaña de intrusión al SVR ruso. [ 45 ] Aproximadamente 18.000 clientes de SolarWinds eran vulnerables al software Orion vulnerado. [ 46 ] Las estimaciones basadas en la actividad DNS C2 indican que alrededor del uno por ciento de estos clientes de SolarWinds fueron seleccionados para operaciones de segunda etapa, donde los perpetradores instalaron puertas traseras para controlar remotamente las instalaciones vulnerables de SolarWinds. [ 47 ] El Washington Post citó fuentes anónimas que atribuyeron a Cozy Bear como el perpetrador. [ 48 ] [ 4 ]

Según Microsoft, [ 49 ] los piratas informáticos comprometieron los certificados de firma de código de SolarWinds e implementaron una puerta trasera que permitía la suplantación de la cuenta de usuario de un objetivo a través de una definición maliciosa de Security Assertion Markup Language . [ 50 ]

Intrusión en agencias civiles estadounidenses (2020)

El 20 de diciembre de 2020, el Gobierno de los Estados Unidos informó que Cozy Bear fue responsable de comprometer las redes de las agencias civiles del Departamento de Comercio y del Departamento del Tesoro . [ 51 ]

Intrusión en el Comité Nacional Republicano de Estados Unidos (2021)

En julio de 2021, Cozy Bear vulneró los sistemas del Comité Nacional Republicano . [ 52 ] [ 53 ] Los funcionarios dijeron que creían que el ataque se había llevado a cabo a través de Synnex , un proveedor de TI externo comprometido. ( [ 52 ] )

Vulnerabilidades de elusión de la autenticación de Active Directory (2021-2022)

En 2021, Microsoft informó que Cozy Bear estaba utilizando la herramienta "FoggyWeb" para extraer tokens de autenticación de instancias de Active Directory comprometidas . Esto se realizó después de que obtuvieron acceso a una máquina en la red objetivo y consiguieron credenciales de administrador de AD. [ 54 ] El 24 de agosto de 2022, Microsoft informó que el grupo había implementado una herramienta similar, "MagicWeb", para eludir la autenticación de usuarios en los servidores de Active Directory Federated Services afectados . [ 55 ]

Intrusión en Microsoft (2024)

En enero de 2024, Microsoft informó haber descubierto y finalizado recientemente una brecha de seguridad iniciada en noviembre anterior en las cuentas de correo electrónico de sus altos directivos y otros empleados de los equipos legales y de ciberseguridad, mediante un ataque de fuerza bruta ( "password spray") . Este ataque, llevado a cabo por Midnight Blizzard, parece haber tenido como objetivo averiguar qué sabía la empresa sobre la operación de piratería informática. [ 56 ]

Intrusión en TeamViewer (2024)

La empresa tecnológica alemana TeamViewer SE informó el 28 de junio de 2024 que su red informática corporativa había sido comprometida por Cozy Bear. [ 57 ] Afirmó que los datos de los usuarios y su software de escritorio remoto TeamViewer no se vieron afectados. [ 58 ]

Véase también

Referencias

  1. 1 2 3 4 "El 'CozyDuke', pariente de MiniDuke, apunta a la Casa Blanca" . Threat Intelligence Times . 27 de abril de 2015. Archivado del original el 11 de junio de 2018. Recuperado el 15 de diciembre de 2016 .
  2. 1 2 3 Alperovitch, Dmitri. "Osos en medio: Intrusión en el Comité Nacional Demócrata" . Blog de CrowdStrike . Archivado del original el 24 de mayo de 2019. Recuperado el 27 de septiembre de 2016 .
  3. "SEGURIDAD INTERNACIONAL Y ESTONIA" (PDF) . www.valisluureamet.ee . 2018. Archivado del original (PDF) el 2 de febrero de 2023. Consultado el 15 de diciembre de 2020 .
  4. 1 2 3 4 Andrew S. Bowen (4 de enero de 2021). Unidades cibernéticas rusas (Informe). Servicio de Investigación del Congreso . pág. 1. Archivado del original el 5 de agosto de 2021. Recuperado el 25 de julio de 2021 . 
  5. Zettl-Schabath, Kerstin; Bund, Jakob; Gschwend, Timothy; Borrett, Camille (23 de febrero de 2023). "Perfil de amenaza avanzada - APT29" (PDF) . Repositorio Europeo de Incidentes Cibernéticos . Archivado (PDF) del original el 19 de abril de 2023. Recuperado el 3 de octubre de 2024 .
  6. 1 2 Satter, Raphael; Corder, Mike (26 de enero de 2018). "Informe: Espías holandeses grabaron a hackers rusos" . AP News . Archivado del original el 2 de octubre de 2024. Recuperado el 3 de octubre de 2024 .
  7. "Seguridad internacional y Estonia" (PDF) . Servicio de Inteligencia Exterior de Estonia . 2018. Archivado del original (PDF) el 2 de febrero de 2023. Consultado el 3 de octubre de 2024 .
  8. "¿Quién es COZY BEAR?" . CrowdStrike . 19 de septiembre de 2016. Archivado del original el 15 de diciembre de 2020 . Consultado el 15 de diciembre de 2016 .
  9. "Estudio de F-Secure vincula a CozyDuke con espionaje de alto perfil" (Comunicado de prensa) . 30 de abril de 2015. Archivado del original el 7 de enero de 2017. Consultado el 6 de enero de 2017 .
  10. "Ciberataques vinculados a la recopilación de inteligencia rusa" (Comunicado de prensa) . F-Secure. 17 de septiembre de 2015. Archivado del original el 7 de enero de 2017. Consultado el 6 de enero de 2017 .
  11. "Archivos de Dukes" . Volexity . Consultado el 3 de octubre de 2024 .
  12. Weise, Karen (19 de enero de 2024). "Correos electrónicos de ejecutivos de Microsoft pirateados por un grupo vinculado a la inteligencia rusa" . The New York Times . Archivado del original el 20 de enero de 2024. Recuperado el 20 de enero de 2024 .
  13. "Ventisca de medianoche" . www.microsoft.com . Consultado el 3 de octubre de 2024 .
  14. "The CozyDuke APT" . securelist.com . 21 de abril de 2015. Consultado el 3 de octubre de 2024 .
  15. "UNC2452 se fusionó con APT29 | Grupo de espionaje con sede en Rusia" . Blog de Google Cloud . Consultado el 3 de octubre de 2024 .
  16. Equipo de Investigación de Seguridad de Microsoft Defender (3 de diciembre de 2018). «Análisis de un ciberataque a centros de investigación, organizaciones sin ánimo de lucro y el sector público de EE. UU. por parte de atacantes no identificados» . Blog de Seguridad de Microsoft . Consultado el 3 de octubre de 2024 .
  17. 1 2 3 4 ""Forkmeiamfamous": Seaduke, la última arma en el arsenal de Duke . Symantec Security Response . 13 de julio de 2015. Archivado del original el 14 de diciembre de 2016. Consultado el 15 de diciembre de 2016 .
  18. ^ Harding, Lucas; Ganguly, Manisha; Sabbagh, Dan (30 de marzo de 2023). "La filtración de los «archivos Vulkan» revela las tácticas de ciberguerra globales y nacionales de Putin . The Guardian . ISSN 0261-3077 . Consultado el 3 de octubre de 2024 . 
  19. 1 2 3 4 Equipo global de investigación y análisis de Kaspersky Lab (3 de julio de 2014). "Miniduke ha vuelto: Nemesis Gemina y Botgen Studio" . Securelist . Archivado del original el 12 de mayo de 2020. Recuperado el 19 de mayo de 2020 .
  20. 1 2 Baumgartner, Kurt; Raiu, Costin (21 de abril de 2015). "The CozyDuke APT" . Securelist. Archivado del original el 30 de enero de 2018. Recuperado el 19 de mayo de 2020 .
  21. "CosmicDuke es una versión más reciente de la puerta trasera MiniDuke" . APT Kaspersky Securelist . Consultado el 3 de octubre de 2024 .
  22. "El caso de los binarios modificados" . Leviathan Security Group - Pruebas de penetración, evaluación de seguridad, asesoramiento sobre riesgos . Consultado el 3 de octubre de 2024 .
  23. "OnionDuke: Ataques APT a través de la red Tor" . F-Secure Labs . 14 de noviembre de 2014. Consultado el 3 de octubre de 2024 .
  24. "HAMMERTOSS: Tácticas sigilosas definen a un grupo ruso de ciberamenazas" . FireEye . 9 de julio de 2015. Archivado del original el 23 de marzo de 2019. Consultado el 7 de agosto de 2015 .
  25. "Perfil de amenaza: APT29" (PDF) . Blackpoint Cyber . Junio ​​de 2024. Consultado el 3 de octubre de 2024 .
  26. Noack, Rick (26 de enero de 2018). «Los holandeses fueron aliados secretos de Estados Unidos en la guerra contra los hackers rusos, revelan los medios locales» . The Washington Post . Archivado del original el 26 de enero de 2018. Consultado el 15 de febrero de 2023 .
  27. Kube, Courtney (7 de agosto de 2015). "Rusia hackea las computadoras del Pentágono: NBC, citando fuentes" . Archivado del original el 8 de agosto de 2019. Recuperado el 7 de agosto de 2015 .
  28. Starr, Barbara (7 de agosto de 2015). "Oficial: Rusia es sospechosa de intrusión en el servidor de correo electrónico del Estado Mayor Conjunto" . Archivado del original el 8 de agosto de 2019. Recuperado el 7 de agosto de 2015 .
  29. "Oso sobre oso" . The Economist . 22 de septiembre de 2016. Archivado del original el 20 de mayo de 2017. Consultado el 14 de diciembre de 2016 .
  30. Ward, Vicky (24 de octubre de 2016). "El hombre que lidera la lucha de Estados Unidos contra los hackers rusos es la peor pesadilla de Putin" . Esquire . Archivado del original el 26 de enero de 2018. Consultado el 15 de diciembre de 2016 .
  31. "PowerDuke: Campañas generalizadas de spear phishing postelectorales dirigidas a think tanks y ONG" . Volexity . 9 de noviembre de 2016. Archivado del original el 20 de diciembre de 2016. Consultado el 14 de diciembre de 2016 .
  32. "Norge utsatt for et omfattende hackerangrep" . NRK . 3 de febrero de 2017. Archivado desde el original el 5 de febrero de 2017 . Consultado el 4 de febrero de 2017 .
  33. Stanglin, Doug (3 de febrero de 2017). "Noruega: Hackers rusos atacan la agencia de espionaje, la defensa y el Partido Laborista" . USA Today . Archivado del original el 5 de abril de 2017. Consultado el 26 de agosto de 2017 .
  34. ^ Modderkolk, Huib (4 de febrero de 2017). "Russen faalden bij hackpogingen ambtenaren op Nederlandse ministeries" . De Volkskrant (en holandés). Archivado desde el original el 4 de febrero de 2017 . Consultado el 4 de febrero de 2017 .
  35. Cluskey, Peter (3 de febrero de 2017). «Los holandeses optan por el recuento manual tras informes de piratería informática rusa» . The Irish Times . Archivado del original el 3 de febrero de 2017. Consultado el 4 de febrero de 2017 .
  36. "Operación Fantasma: Los Dukes no han vuelto, nunca se fueron" . ESET Research . 17 de octubre de 2019. Archivado del original el 11 de marzo de 2020. Consultado el 8 de febrero de 2020 .
  37. "La NSA se asocia con el NCSC, el CSE y el CISA del DHS para exponer a los servicios de inteligencia rusos que atacan la COVID-19" . Agencia de Seguridad Nacional, Servicio Central de Seguridad . Archivado del original el 11 de diciembre de 2020. Consultado el 25 de julio de 2020 .
  38. "Declaración del CSE sobre la actividad de amenazas dirigidas al desarrollo de la vacuna contra la COVID-19 – Jueves, 16 de julio de 2020" . cse-cst.gc.ca . Centro de Seguridad de las Comunicaciones. 14 de julio de 2020. Archivado del original el 16 de julio de 2020. Consultado el 16 de julio de 2020 .
  39. James, William (16 de julio de 2020). "Rusia intenta hackear y robar datos de la vacuna contra la COVID-19, dice Gran Bretaña" . Reuters Reino Unido . Archivado del original el 17 de julio de 2020. Recuperado el 16 de julio de 2020 .
  40. «Reino Unido y sus aliados exponen los ataques rusos contra el desarrollo de la vacuna contra el coronavirus» . Centro Nacional de Ciberseguridad. 16 de julio de 2020. Archivado del original el 16 de julio de 2020. Consultado el 16 de julio de 2020 .
  41. Sanger, David E.; Perlroth, Nicole (8 de diciembre de 2020). «FireEye, una importante empresa de ciberseguridad, afirma haber sido hackeada por un Estado-nación» . The New York Times . Archivado del original el 15 de diciembre de 2020. Consultado el 15 de diciembre de 2020 .
  42. agencias, personal de Guardian y (9 de diciembre de 2020). "La empresa estadounidense de ciberseguridad FireEye afirma haber sido hackeada por un gobierno extranjero" . The Guardian . Archivado del original el 16 de diciembre de 2020. Recuperado el 15 de diciembre de 2020 .
  43. "Atacante altamente evasivo aprovecha la cadena de suministro de SolarWinds para comprometer a múltiples víctimas globales con la puerta trasera SUNBURST" . FireEye . Archivado del original el 15 de diciembre de 2020. Consultado el 15 de diciembre de 2020 .
  44. "Aviso de seguridad | SolarWinds" . www.solarwinds.com . Archivado del original el 15/12/2020 . Consultado el 15/12/2020 .
  45. "cyber.dhs.gov - Directiva de emergencia 21-01" . cyber.dhs.gov . 13 de diciembre de 2020. Archivado del original el 15 de diciembre de 2020. Consultado el 15 de diciembre de 2020 .
  46. Cimpanu, Catalin. "Documentos presentados ante la SEC: SolarWinds afirma que 18.000 clientes se vieron afectados por el reciente ataque informático" . ZDNet . Archivado del original el 15 de diciembre de 2020. Consultado el 15 de diciembre de 2020 .
  47. SEC-T (16/10/2021). SEC-T 0x0D: Erik Hjelmvik - Oculto a plena vista - Cómo el hackeo de SolarWinds pasó desapercibido . Recuperado el 22/05/2025 a través de YouTube.
  48. Nakashima, Ellen; Timberg, Craig. «Hackers del gobierno ruso están detrás de una amplia campaña de espionaje que ha comprometido a agencias estadounidenses, incluyendo el Tesoro y el Comercio» . Washington Post . ISSN 0190-8286 . Archivado del original el 13 de diciembre de 2020. Consultado el 14 de diciembre de 2020 . 
  49. "Pasos importantes para que los clientes se protejan de los recientes ciberataques de estados nación" . 14 de diciembre de 2020. Archivado del original el 20 de diciembre de 2020. Consultado el 16 de diciembre de 2020 .
  50. Goodin, Dan; Timberg. "~18.000 organizaciones descargaron una puerta trasera plantada por los hackers de Cozy Bear" . Ars Technica . Archivado del original el 16 de diciembre de 2020. Consultado el 15 de diciembre de 2020 .
  51. Sanger, David E. (13 de diciembre de 2020). «Hackers rusos irrumpieron en agencias federales, sospechan funcionarios estadounidenses» . The New York Times . ISSN 0362-4331 . Archivado del original el 13 de diciembre de 2020. Consultado el 3 de octubre de 2021 . 
  52. 1 2 Turton, William; Jacobs, Jennifer (6 de julio de 2021). "El 'oso acogedor' ruso vulneró al Partido Republicano tras un ataque de ransomware" . Bloomberg News . Archivado del original el 6 de julio de 2021. Recuperado el 7 de julio de 2021 .
  53. Campbell, Ian Carlos (6 de julio de 2021). "Según informes, hackers rusos atacaron los sistemas informáticos del Partido Republicano en EE. UU . " . The Verge . Archivado del original el 7 de julio de 2021 . Recuperado el 7 de julio de 2021 .
  54. Nafisi, Ramin (27 de septiembre de 2021). "FoggyWeb: El malware NOBELIUM dirigido crea una puerta trasera persistente" . Blog de seguridad de Microsoft . Consultado el 3 de octubre de 2024 .
  55. "MagicWeb: El truco de NOBELIUM para autenticarse como cualquiera tras una intrusión" . Blog de seguridad de Microsoft . Microsoft. 24 de agosto de 2022. Archivado del original el 26 de agosto de 2022. Consultado el 26 de agosto de 2022 .
  56. Franceschi-Bicchierai, Lorenzo (19 de enero de 2024). "Los hackers penetraron en Microsoft para averiguar qué sabe Microsoft sobre ellos" . Techcrunch . Consultado el 22 de enero de 2024 .{{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  57. "Teamviewer acusa a hackers vinculados a Rusia de ciberataque" . Reuters . 28 de junio de 2024. Consultado el 30 de junio de 2024 .
  58. ^ Kunz, Christopher (28 de junio de 2024). "TeamViewer-Angriff: Die Spur führt nach Russland" . Heise en línea (en alemán) . Consultado el 2 de octubre de 2024 .
  • Empleados del gobierno ruso acusados ​​de participar en campañas de piratería informática.
Obtenido de " https://en.wikipedia.org/w/index.php?title=Cozy_Bear&oldid=1360269560 "