IntermedioAPT28RusiaGRUespionajethreat actor

APT28 (Fancy Bear): GRU Unit 26165, Herramientas y Campañas

Perfil técnico completo de APT28 (Fancy Bear/STRONTIUM/Forest Blizzard): unidad 26165 del GRU ruso. Herramientas (X-Agent, X-Tunnel, Zebrocy), técnicas ATT&CK, campañas documentadas (DNC, Bundestag, WADA), y detección.

MalwareIntel Research··7 min lectura
Serie: APTs y Threat Actors — Parte 2

APT28 es la unidad de ciberespionaje del GRU ruso más prolífica y documentada de los últimos 20 años

APT28 (Fancy Bear) es una unidad de ciberespionaje adscrita a la Unidad 26165 del GRU (Glavnoye Razvedyvatelnoye Upravleniye), el servicio de inteligencia militar de Rusia. Activo desde al menos 2004, ha conducido operaciones contra gobiernos, organizaciones militares, agencias de inteligencia, medios de comunicación, y organizaciones internacionales en más de 40 países. En 2018, un gran jurado de EEUU acusó formalmente a 12 oficiales del GRU por las operaciones de 2016.

Ficha del grupo

CampoDetalle
MITRE IDG0007
NombresFancy Bear, STRONTIUM, Forest Blizzard, Sofacy, Sednit, Pawn Storm, Iron Twilight, Fighting Ursa, TA422, ITG05, BlueDelta
AtribuciónGRU Unidad 26165 (85th Main Special Service Center), Moscú
PaísRusia
MotivaciónEspionaje político/militar, influencia, sabotaje
Activo desde2004 (posiblemente antes)
NivelTier 2 (avanzado): zero-days ocasionales, custom malware robusto
Sectores objetivoGobierno, defensa, OTAN, think tanks, medios, organizaciones internacionales, deportes (antidopaje)
RegionesEuropa, EEUU, Ucrania, Oriente Medio, Cáucaso

Herramientas y malware

Arsenal principal

HerramientaTipoPlataformaDescripción
X-Agent (Sofacy)Backdoor modularWindows, Linux, iOS, AndroidBackdoor principal con módulos de keylogging, captura pantalla, exfiltración. C2 HTTP/HTTPS
X-TunnelTunneling toolWindowsProxy de red que encapsula tráfico a través de la red comprometida
ZebrocyDownloader/BackdoorWindowsEscrito en Delphi/Go/AutoIt. Primer stage frecuente
KoadicC2 frameworkWindowsFramework JScript/VBScript para post-explotación
LoJaxUEFI rootkitFirmwarePrimer rootkit UEFI observado in-the-wild (2018)
CannonBackdoorWindowsUsa email (IMAP/POP3) como canal C2
SkinnyBoyDownloaderWindowsEntrega de payloads en campañas 2021+
GraphiteBackdoorWindowsUsa Microsoft Graph API como C2 (2022+)
HeadLaceBackdoorWindowsCampañas 2023-2024, credential harvesting

Herramientas de terceros usadas

  • Mimikatz (credential dumping)
  • Responder (LLMNR/NBT-NS poisoning)
  • Impacket (remote execution)
  • Certutil (descarga de payloads)
  • PowerShell Empire (post-explotación)

Técnicas ATT&CK principales

Initial Access

TécnicaIDUso por APT28
Phishing: Spearphishing AttachmentT1566.001Documentos Office con macros/exploits (método primario)
Phishing: Spearphishing LinkT1566.002Links a páginas de credential harvesting
Exploit Public-Facing ApplicationT1190CVE-2023-23397 (Outlook NTLM relay), CVE-2023-38831 (WinRAR)
Valid AccountsT1078Credenciales obtenidas por phishing previo

Patrón de phishing APT28:

1. Investigación del target (LinkedIn, sitio web, org chart)
2. Email personalizado desde dominio typosquat o cuenta comprometida
3. Adjunto: documento Office con macro → descarga Zebrocy/X-Agent
   O enlace a página de login falsa (credential harvesting)
4. Tema: temas políticos, militares, conferencias del sector

Execution y Persistence

TécnicaIDUso
PowerShellT1059.001Scripts de descarga y post-explotación
Scheduled TaskT1053.005Persistencia de X-Agent
Registry Run KeysT1547.001Persistencia secundaria
UEFI firmwareT1542.001LoJax (rootkit firmware, 2018)

Credential Access

TécnicaIDUso
LSASS MemoryT1003.001Mimikatz para dump de credenciales
NTLM RelayT1187CVE-2023-23397 (Outlook, robo hash NTLM sin interacción)
Credential HarvestingT1056Páginas de login falsas (Gmail, Outlook Web)
KerberoastingT1558.003Contra Active Directory en redes comprometidas

CVE-2023-23397 (Outlook NTLM relay): Vulnerabilidad que permite al atacante enviar un email especialmente crafteado que, al ser procesado por Outlook (sin que el usuario lo abra), envía el hash NTLM de la víctima al servidor del atacante. APT28 la explotó masivamente contra gobiernos europeos antes de que se parcheara.

Lateral Movement y Exfiltration

TécnicaIDUso
SMB/Admin SharesT1021.002Movimiento via PsExec e Impacket
Remote DesktopT1021.001RDP con credenciales robadas
HTTPS C2T1071.001X-Agent beacon sobre HTTPS
DNS C2T1071.004Canal C2 backup
Exfiltration Over C2T1041Datos exfiltrados via canal X-Agent

Campañas documentadas

2015: Bundestag (Parlamento alemán)

APT28 comprometió la red del Bundestag durante meses. Se exfiltraron 16 GB de datos incluyendo emails de parlamentarios. Alemania emitió una orden de arresto contra un oficial del GRU en 2020.

2016: DNC y elecciones estadounidenses

La operación más mediática. APT28 (junto con APT29, que accedió por separado) comprometió el Comité Nacional Demócrata. Los emails fueron filtrados via DCLeaks y WikiLeaks. El gran jurado de Mueller acusó a 12 oficiales del GRU.

Cadena del ataque DNC:

Phishing → credenciales de John Podesta → acceso email
→ Spearphishing attachment → X-Agent en red DNC
→ Lateral movement → acceso a servidores email y archivos
→ Exfiltración → publicación via DCLeaks/Guccifer 2.0/WikiLeaks

2016: WADA (Agencia Mundial Antidopaje)

Tras la prohibición de atletas rusos por dopaje, APT28 hackeó WADA y filtró expedientes médicos de atletas internacionales (incluyendo Simone Biles, Venus/Serena Williams).

2017-2018: Sector energético europeo

Campañas contra empresas de energía en Europa, coincidiendo con tensiones sobre Nord Stream y dependencia energética de Rusia.

2022-2024: Ucrania y aliados

Intensificación masiva tras la invasión de Ucrania. Campañas contra:

  • Gobierno ucraniano (múltiples ministerios)
  • Gobiernos de la OTAN (Polonia, Chequia, Francia, Alemania)
  • Medios de comunicación ucranianos y europeos
  • Sector energético europeo
  • Explotación masiva de CVE-2023-23397

2023-2024: HeadLace y Graphite

Nuevas herramientas observadas:

  • HeadLace: backdoor para campañas de credential harvesting contra gobiernos europeos
  • Graphite: backdoor que usa Microsoft Graph API como canal C2, dificultando la detección (tráfico a graph.microsoft.com es legítimo)

Detección

IOC patterns

Indicadores de phishing APT28:
- Dominios typosquat similares a targets (ej: login-microsoftonline[.]com)
- Documentos Office con macros que descargan de dominios recién registrados
- Emails con temas políticos/militares dirigidos a funcionarios

Indicadores de post-explotación:
- X-Agent C2: HTTPS POST a rutas específicas (/api/v1/, /update/check/)
- Zebrocy: HTTP POST con datos codificados en base64 en el body
- LoJax: modificación de firmware UEFI (detectable con CHIPSEC)
- Named pipes específicos de X-Agent
- Scheduled tasks con nombres que imitan servicios Windows

Reglas de detección

TipoQué detectar
SigmaEjecución de certutil para descarga, scheduled tasks sospechosas
YARAStrings de X-Agent, Zebrocy, Cannon en memoria/disco
SuricataPatrones de C2 HTTP de X-Agent/Zebrocy
SysmonProcess creation chains típicas (Office → cmd → PowerShell → payload)
ADCVE-2023-23397: calendar reminders con UNC paths

Prevención prioritaria

  1. Parchear CVE-2023-23397 (Outlook) inmediatamente
  2. MFA en todos los accesos (credencial harvesting es vector principal)
  3. Email gateway avanzado con sandbox (adjuntos Office)
  4. Macro policies restrictivas (deshabilitar macros de Internet)
  5. UEFI Secure Boot verificado (contra LoJax)
  6. Monitorizar tráfico a Graph API (contra Graphite)

Estado actual (2025-2026)

APT28 sigue siendo uno de los grupos más activos, con foco principal en:

  • Ucrania y aliados de la OTAN (espionaje y pre-posicionamiento)
  • Sector energético europeo
  • Organizaciones internacionales (OSCE, ONU)
  • Think tanks y medios que cubren política rusa

La tendencia es hacia herramientas que abusan de servicios cloud legítimos (Microsoft Graph, Google APIs) para C2, dificultando la detección basada en destinos de red.

Conclusión

APT28 es el grupo del GRU más documentado y uno de los APTs más activos globalmente. Su persistencia durante dos décadas, la diversidad de herramientas (desde phishing hasta rootkits UEFI), y su disposición a realizar operaciones de alto perfil (DNC, WADA) lo convierten en referencia obligada para cualquier analista de CTI. La defensa prioritaria: MFA + patching agresivo + email security avanzada.

Fuentes y referencias

  • MITRE ATT&CK: APT28 (G0007)
  • Mueller Report: Indictment of 12 GRU officers (2018)
  • ESET: "Sednit: Approaching the Target" (whitepaper series)
  • Microsoft: "Forest Blizzard" threat profile
  • CrowdStrike: "Fancy Bear" adversary profile
  • Mandiant: APT28 campaign reports
  • CISA: Multiple advisories on APT28 activity

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.