Fancy Bear [ b ] es un grupo ruso de ciberespionaje . La empresa estadounidense de ciberseguridad CrowdStrike ha declarado con un nivel medio de confianza que está asociada con la agencia de inteligencia militar rusa GRU . [ 7 ] [ 8 ] El Ministerio de Asuntos Exteriores y de la Commonwealth del Reino Unido [ 9 ] así como las empresas de seguridad SecureWorks , [ 10 ] ThreatConnect , [ 11 ] y Mandiant , [ 12 ] también han dicho que el grupo está patrocinado por el gobierno ruso. En 2018, una acusación del Fiscal Especial de los Estados Unidos identificó a Fancy Bear como la Unidad 26165 del GRU . [ 5 ] [ 4 ] [ c ] Esto se refiere a su Número de Unidad Militar unificado de los regimientos del ejército ruso.
Fancy Bear está clasificado por FireEye como una amenaza persistente avanzada . [ 12 ] Entre otras cosas, utiliza exploits de día cero , spear phishing y malware para comprometer sus objetivos. El grupo promueve los intereses políticos del gobierno ruso y es conocido por hackear correos electrónicos del Comité Nacional Demócrata para intentar influir en el resultado de las elecciones presidenciales de Estados Unidos de 2016.
El nombre "Fancy Bear" proviene de un sistema de codificación que el investigador de seguridad Dmitri Alperovitch utiliza para identificar a los hackers. [ 14 ]
Es probable que Fancy Bear opere desde mediados de la década de 2000, y sus métodos son consistentes con las capacidades de los actores estatales. El grupo ataca a agencias y personas gubernamentales, militares y de seguridad en muchos países, a menudo estados transcaucásicos y alineados con la OTAN , pero también ha atacado a organizaciones internacionales como la Agencia Mundial Antidopaje . Se cree que Fancy Bear es responsable de ciberataques contra el Parlamento alemán , el Parlamento noruego , la cadena de televisión francesa TV5Monde , la Casa Blanca , la OTAN, el Comité Nacional Demócrata , la Organización para la Seguridad y la Cooperación en Europa y la campaña del candidato presidencial francés Emmanuel Macron . [ 15 ]
Informes de descubrimiento y seguridad
Trend Micro designó a los actores detrás del malware Sofacy como Operación Tormenta de Peones el 22 de octubre de 2014. [ 16 ] El nombre se debió al uso por parte del grupo de "dos o más herramientas/tácticas conectadas para atacar un objetivo específico similar a la estrategia del ajedrez", [ 17 ] conocida como tormenta de peones .
La empresa de seguridad de redes FireEye publicó un informe detallado sobre Fancy Bear en octubre de 2014. El informe designó al grupo como "Advanced Persistent Threat 28" (APT28) y describió cómo el grupo de hackers utilizó exploits de día cero del sistema operativo Microsoft Windows y Adobe Flash . [ 18 ] El informe encontró detalles operativos que indicaban que la fuente era un "patrocinador gubernamental con sede en Moscú". La evidencia recopilada por FireEye sugirió que el malware de Fancy Bear se compiló principalmente en un entorno de compilación en idioma ruso y se produjo principalmente durante el horario laboral, que coincidía con la zona horaria de Moscú . [ 19 ] La directora de inteligencia de amenazas de FireEye, Laura Galante, se refirió a las actividades del grupo como "espionaje estatal" [ 20 ] y dijo que los objetivos también incluyen "medios de comunicación o personas influyentes". [ 21 ] [ 22 ]
El nombre "Fancy Bear" deriva del sistema de codificación que la empresa CrowdStrike de Dmitri Alperovitch utiliza para los grupos de hackers. "Bear" (oso) indica que los hackers son de Rusia. "Fancy" (elegante) hace referencia a "Sofacy" (sofía), una palabra del malware que le recordó al analista que lo descubrió la canción " Fancy " de Iggy Azalea . [ 3 ]
Ataques
Los objetivos de Fancy Bear han incluido gobiernos y fuerzas armadas de Europa del Este, Georgia y el Cáucaso , Ucrania, [ 23 ] organizaciones relacionadas con la seguridad como la OTAN , así como contratistas de defensa estadounidenses como Academi (anteriormente conocida como Blackwater y Xe Services), Science Applications International Corporation (SAIC), [ 24 ] Boeing, Lockheed Martin y Raytheon. [ 23 ] Fancy Bear también ha atacado a ciudadanos de la Federación Rusa que son enemigos políticos del Kremlin, incluido el ex magnate petrolero Mikhail Khodorkovsky y Maria Alekhina de la banda Pussy Riot . [ 23 ] SecureWorks, una empresa de ciberseguridad con sede en los Estados Unidos, concluyó que desde marzo de 2015 hasta mayo de 2016, la lista de objetivos de "Fancy Bear" incluía no solo al Comité Nacional Demócrata de los Estados Unidos y al Comité Nacional Republicano, [ 25 ] sino también a decenas de miles de enemigos de Putin y el Kremlin en los Estados Unidos, Ucrania, Rusia, Georgia y Siria. Sin embargo, solo un puñado de republicanos fueron el objetivo. [ 26 ] Un análisis de AP de 4700 cuentas de correo electrónico que habían sido atacadas por Fancy Bear concluyó que ningún otro país, aparte de Rusia, estaría interesado en hackear tantos objetivos tan diferentes que aparentemente no tenían nada más en común que el interés del gobierno ruso. [ 23 ]
Fancy Bear también parece intentar influir en los acontecimientos políticos para que los amigos o aliados del gobierno ruso puedan acceder al poder.
En 2011-2012, el malware de primera etapa de Fancy Bear fue el implante "Sofacy" o SOURFACE. Durante 2013, Fancy Bear añadió más herramientas y puertas traseras, incluyendo CHOPSTICK, CORESHELL, JHUHUGIT y ADVSTORESHELL. [ 27 ]
Ataques contra periodistas
Desde mediados de 2014 hasta el otoño de 2017, Fancy Bear atacó a numerosos periodistas en Estados Unidos, Ucrania, Rusia, Moldavia, los países bálticos y otros países que habían escrito artículos sobre Vladimir Putin y el Kremlin. Según Associated Press y SecureWorks, este grupo de periodistas es el tercero más numeroso atacado por Fancy Bear, después del personal diplomático y los demócratas estadounidenses. La lista de objetivos de Fancy Bear incluye a Adrian Chen , la periodista armenia Maria Titizian ( en ruso : Мария Титизян ), quien es la editora en jefe fundadora del EVN Report y miembro de la facultad de la Universidad Americana de Armenia , [ 28 ] Eliot Higgins en Bellingcat , Ellen Barry y al menos otros 50 reporteros del New York Times , al menos 50 corresponsales extranjeros radicados en Moscú que trabajaban para medios de comunicación independientes, Josh Rogin , columnista del Washington Post , Shane Harris , escritor del Daily Beast que en 2015 cubrió temas de inteligencia, Michael Weiss , analista de seguridad de CNN, Jamie Kirchick con la Brookings Institution , 30 objetivos de medios en Ucrania, muchos en el Kyiv Post , reporteros que cubrieron la guerra respaldada por Rusia en el este de Ucrania , así como en Rusia donde la mayoría de los periodistas atacados por los hackers trabajaban para noticias independientes (por ejemplo, Novaya Gazeta o Vedomosti ), como Ekaterina Vinokurova en Znak.com y los periodistas rusos convencionales Tina Kandelaki , Ksenia Sobchak y el presentador de televisión ruso Pavel Lobkov , todos los cuales trabajaron para TV Rain . [ 29 ]
Ataques alemanes (desde 2014)
Se cree que Fancy Bear fue responsable de un ciberataque de seis meses de duración contra el Parlamento alemán que comenzó en diciembre de 2014. [ 30 ] El 5 de mayo de 2020, la fiscalía federal alemana emitió una orden de arresto contra Dimitri Badin en relación con los ataques. [ 31 ] El ataque paralizó por completo la infraestructura informática del Bundestag en mayo de 2015. Para resolver la situación, todo el Parlamento tuvo que quedar fuera de servicio durante días. Los expertos en informática estiman que se descargaron un total de 16 gigabytes de datos del Parlamento como parte del ataque. [ 32 ]
También se sospecha que el grupo está detrás de un ataque de spear phishing en agosto de 2016 contra miembros del Bundestag y varios partidos políticos como la líder de la facción Linken , Sahra Wagenknecht , la Junge Union y la CDU de Saarland . [ 33 ] [ 34 ] [ 35 ] [ 36 ] Las autoridades temían que los piratas informáticos pudieran recopilar información sensible para luego manipular al público antes de elecciones como las próximas elecciones federales de Alemania, previstas para septiembre de 2017. [ 33 ]
Amenazas de muerte contra esposas de militares estadounidenses (10 de febrero de 2015)
Cinco esposas de militares estadounidenses recibieron amenazas de muerte de un grupo de hackers que se hacía llamar "CyberCaliphate" y que afirmaba ser una filial del Estado Islámico, el 10 de febrero de 2015. [ 37 ] [ 38 ] [ 39 ] [ 40 ] Posteriormente se descubrió que se trataba de un ataque de falsa bandera de Fancy Bear, cuando se encontró que las direcciones de correo electrónico de las víctimas estaban en la lista de objetivos de phishing de Fancy Bear. [ 38 ] También se sabe que los troles rusos de las redes sociales exageran y difunden rumores sobre la amenaza de posibles ataques terroristas del Estado Islámico en suelo estadounidense para sembrar miedo y tensión política. [ 38 ]
Ataque informático a la televisión francesa (abril de 2015)
El 8 de abril de 2015, la cadena de televisión francesa TV5Monde fue víctima de un ciberataque perpetrado por un grupo de hackers autodenominado "CyberCaliphate", que afirmaba tener vínculos con la organización terrorista Estado Islámico de Irak y el Levante (EIIL). Posteriormente, los investigadores franceses descartaron la teoría de que islamistas radicales estuvieran detrás del ciberataque, sospechando en cambio de la participación de Fancy Bear. [ 41 ]
Los hackers penetraron los sistemas internos de la red, posiblemente con la ayuda de contraseñas difundidas abiertamente por TV5, [ 42 ] anulando la programación de los 12 canales de la compañía durante más de tres horas. [ 43 ] El servicio se restableció solo parcialmente en las primeras horas de la mañana siguiente y los servicios de transmisión normales se vieron interrumpidos hasta altas horas de la noche del 9 de abril. [ 43 ] Varios sistemas informáticos internos de administración y soporte, incluido el correo electrónico, también permanecieron apagados o inaccesibles debido al ataque. [ 44 ] [ 43 ] Los hackers también secuestraron las páginas de Facebook y Twitter de TV5Monde para publicar información personal de familiares de soldados franceses que participaban en acciones contra el ISIS, junto con mensajes críticos del presidente François Hollande , argumentando que los ataques terroristas de enero de 2015 fueron "regalos" por su "imperdonable error" de participar en conflictos que "[no tienen] ningún propósito". [ 45 ] [ 43 ]
El director general de TV5Monde, Yves Bigot, declaró posteriormente que el ataque casi destruyó la empresa; si la restauración de la transmisión hubiera tardado más, los canales de distribución por satélite probablemente habrían cancelado sus contratos. El ataque fue diseñado para ser destructivo, tanto para el equipo como para la propia empresa, en lugar de para propaganda o espionaje, como había sido el caso de la mayoría de los demás ciberataques. El ataque fue cuidadosamente planificado; la primera penetración conocida de la red se produjo el 23 de enero de 2015. [ 46 ] Los atacantes luego realizaron un reconocimiento de TV5Monde para comprender cómo transmitía sus señales y construyeron un software malicioso a medida para corromper y destruir el hardware conectado a Internet que controlaba las operaciones de la estación de televisión, como los sistemas de codificación. Utilizaron siete puntos de entrada diferentes, no todos pertenecientes a TV5Monde ni siquiera en Francia; uno de ellos era una empresa con sede en los Países Bajos que suministraba las cámaras controladas remotamente utilizadas en los estudios de TV5. [ 46 ] Entre el 16 de febrero y el 25 de marzo, los atacantes recopilaron datos en las plataformas internas de TV5, incluyendo su Wiki interna de TI , y verificaron que las credenciales de inicio de sesión seguían siendo válidas. [ 46 ] Durante el ataque, los hackers ejecutaron una serie de comandos extraídos de los registros TACACS para borrar el firmware de los conmutadores y enrutadores . [ 46 ]
Aunque el ataque se atribuyó al Estado Islámico (EI), la agencia cibernética francesa le indicó a Bigot que solo dijera que los mensajes afirmaban provenir del EI. Posteriormente, se le informó que se habían encontrado pruebas de que los atacantes eran el grupo APT 28 de hackers rusos. No se halló motivo para el ataque contra TV5Monde, y se desconoce el origen de la orden y la financiación del mismo. Se ha especulado que probablemente se trató de un intento de probar diferentes formas de ciberarmamento. El coste se estimó en 5 millones de euros (5,6 millones de dólares; 4,5 millones de libras esterlinas) durante el primer año, seguido de un coste anual recurrente de más de 3 millones de euros (3,4 millones de dólares; 2,7 millones de libras esterlinas) para nuevas medidas de protección. La empresa tuvo que modificar su forma de trabajar, implementando la autenticación del correo electrónico, la comprobación de las unidades flash antes de su inserción, etc., lo que perjudicó significativamente la eficiencia de un medio de comunicación que debe gestionar la información. [ 47 ]
Informe root9B (mayo de 2015)
La empresa de seguridad root9B publicó un informe sobre Fancy Bear en mayo de 2015 anunciando el descubrimiento de un ataque de spear phishing dirigido a instituciones financieras. El informe enumeraba las instituciones bancarias internacionales atacadas, entre ellas United Bank for Africa , Bank of America , TD Bank y UAE Bank. Según root9B, los preparativos para los ataques comenzaron en junio de 2014 y el malware utilizado "presentaba firmas específicas que históricamente han sido exclusivas de una sola organización, Sofacy". [ 48 ] El periodista especializado en seguridad Brian Krebs cuestionó la veracidad de las afirmaciones de root9B, postulando que los ataques en realidad se habían originado a partir de ataques de phishing nigerianos. [ 49 ] En junio de 2015, el respetado investigador de seguridad Claudio Guarnieri publicó un informe basado en su propia investigación de un exploit concurrente atribuido a SOFACY contra el Bundestag alemán [ 50 ] y reconoció a root9B por haber informado "la misma dirección IP utilizada como servidor de comando y control en el ataque contra el Bundestag (176.31.112.10)", y continuó diciendo que, según su examen del ataque al Bundestag, "al menos algunos" indicadores contenidos en el informe de root9B parecían precisos, incluida una comparación del hash de la muestra de malware de ambos incidentes. Posteriormente, root9B publicó un informe técnico que comparaba el análisis de Claudio del malware atribuido a SOFACY con su propia muestra, lo que aumentó la veracidad de su informe original. [ 51 ]
Parodia del EFF, ataque a la Casa Blanca y a la OTAN (agosto de 2015)
En agosto de 2015, Fancy Bear utilizó una vulnerabilidad de día cero en Java , suplantando la identidad de la Electronic Frontier Foundation y lanzando ataques contra la Casa Blanca y la OTAN . Los hackers emplearon un ataque de spear phishing, dirigiendo correos electrónicos a la URL falsa electronicfrontierfoundation.org. [ 52 ] [ 53 ]
Agencia Mundial Antidopaje (agosto de 2016)
En agosto de 2016, la Agencia Mundial Antidopaje (AMA) informó haber recibido correos electrónicos de phishing enviados a usuarios de su base de datos, haciéndose pasar por comunicaciones oficiales de la AMA y solicitando sus datos de acceso. Tras revisar los dos dominios proporcionados por la AMA, se descubrió que la información de registro y alojamiento de los sitios web coincidía con la del grupo de hackers ruso Fancy Bear. [ 54 ] [ 55 ] Según la AMA, algunos de los datos publicados por los hackers habían sido falsificados. [ 56 ]
Debido a la evidencia de dopaje generalizado por parte de atletas rusos , la AMA recomendó que los atletas rusos fueran excluidos de participar en los Juegos Olímpicos y Paralímpicos de Río 2016. Los analistas dijeron que creían que el hackeo fue en parte un acto de represalia contra la atleta rusa que denunció el caso, Yuliya Stepanova , cuya información personal fue publicada en la filtración. [ 57 ] En agosto de 2016, la AMA reveló que sus sistemas habían sido vulnerados, explicando que los hackers de Fancy Bear habían utilizado una cuenta creada por el Comité Olímpico Internacional (COI) para obtener acceso a su base de datos del Sistema de Administración y Gestión Antidopaje (ADAMS). [ 58 ] Los hackers luego utilizaron el sitio web fancybear.net para publicar lo que dijeron que eran los archivos de pruebas de dopaje olímpicas de varios atletas que habían recibido exenciones por uso terapéutico , incluyendo a la gimnasta Simone Biles , las tenistas Venus y Serena Williams y la jugadora de baloncesto Elena Delle Donne . [ 59 ] Los hackers se centraron en los atletas a quienes la AMA había otorgado exenciones legales por diversas razones médicas. Se accedió a los expedientes médicos de unos 250 atletas de países distintos de Rusia y se filtraron. [ 58 ]
Junta de Seguridad Holandesa y Bellingcat
Eliot Higgins y otros periodistas asociados con Bellingcat , un grupo que investiga el derribo del vuelo 17 de Malaysia Airlines sobre Ucrania, fueron blanco de numerosos correos electrónicos de spearphishing. Los mensajes eran avisos de seguridad falsos de Gmail con URL acortadas de Bit.ly y TinyCC. Según ThreatConnect , algunos de los correos electrónicos de phishing provenían de servidores que Fancy Bear había utilizado en ataques anteriores en otros lugares. Bellingcat es conocido por haber demostrado que Rusia es culpable del derribo del MH17 y es frecuentemente ridiculizado por los medios rusos. [ 60 ] [ 61 ]
El grupo atacó a la Junta de Seguridad Holandesa , el organismo que lleva a cabo la investigación oficial del accidente, antes y después de la publicación del informe final de la junta. Instalaron servidores SFTP y VPN falsos para imitar los propios servidores de la junta, probablemente con el propósito de realizar ataques de spear phishing para obtener nombres de usuario y contraseñas. [ 62 ] Un portavoz de la DSB declaró que los ataques no tuvieron éxito. [ 63 ]
Comité Nacional Demócrata (2016)
Fancy Bear llevó a cabo ataques de spear phishing contra direcciones de correo electrónico asociadas con el Comité Nacional Demócrata en el primer trimestre de 2016. [ 64 ] [ 65 ] El 10 de marzo, comenzaron a llegar correos electrónicos de phishing dirigidos principalmente a direcciones de correo electrónico antiguas de personal de campaña demócrata de 2008. Una de estas cuentas podría haber proporcionado listas de contactos actualizadas. Al día siguiente, los ataques de phishing se extendieron a las direcciones de correo electrónico no públicas de altos funcionarios del Partido Demócrata. Las direcciones de Hillaryclinton.com fueron atacadas, pero requerían autenticación de dos factores para acceder. El ataque se redirigió hacia cuentas de Gmail el 19 de marzo. La cuenta de Gmail de Podesta fue vulnerada ese mismo día, robándose 50 000 correos electrónicos. Los ataques de phishing se intensificaron en abril, [ 65 ] aunque los hackers parecieron volverse repentinamente inactivos el 15 de abril, que en Rusia fue un día festivo en honor a los servicios de guerra electrónica del ejército. [ 66 ] El malware utilizado en el ataque envió datos robados a los mismos servidores que se utilizaron para el ataque del grupo en 2015 contra el parlamento alemán . [ 3 ]
El 14 de junio, CrowdStrike publicó un informe que hacía público el hackeo del Comité Nacional Demócrata (DNC) e identificaba a Fancy Bear como los culpables. Posteriormente, apareció un personaje en línea, Guccifer 2.0 , que se atribuyó la autoría exclusiva del ataque. [ 67 ]
Otro sofisticado grupo de hackers atribuido a la Federación Rusa, apodado Cozy Bear , también estaba presente en los servidores del DNC al mismo tiempo. Sin embargo, ambos grupos parecían desconocer la existencia del otro, ya que cada uno robó de forma independiente las mismas contraseñas y duplicó sus acciones. Cozy Bear parece ser una agencia diferente, más interesada en el espionaje tradicional a largo plazo. [ 66 ] Un equipo forense de CrowdStrike determinó que, si bien Cozy Bear había estado en la red del DNC durante más de un año, Fancy Bear solo había estado allí unas pocas semanas. [ 3 ]
Artillería ucraniana

Según CrowdStrike , entre 2014 y 2016, el grupo utilizó malware para Android con el objetivo de atacar las Fuerzas de Cohetes y la Artillería del Ejército Ucraniano . Distribuyeron una versión infectada de una aplicación para Android cuyo propósito original era controlar los datos de puntería de la artillería D-30 Howitzer . La aplicación, utilizada por oficiales ucranianos, estaba cargada con el software espía X-Agent y publicada en foros militares. CrowdStrike afirmó inicialmente que más del 80 % de los obuses D-30 ucranianos fueron destruidos en la guerra, el mayor porcentaje de pérdida de cualquier pieza de artillería del ejército (un porcentaje que nunca se había informado anteriormente y que significaría la pérdida de casi todo el arsenal de la pieza de artillería más grande de las Fuerzas Armadas Ucranianas [ 68 ] ). [ 69 ] Según el ejército ucraniano, las cifras de CrowdStrike eran incorrectas y que las pérdidas de armas de artillería "estaban muy por debajo de las reportadas" y que estas pérdidas "no tienen nada que ver con la causa declarada". [ 70 ] CrowdStrike revisó posteriormente este informe después de que el Instituto Internacional de Estudios Estratégicos (IISS) se desvinculara de su informe original, alegando que los ataques de malware resultaron en pérdidas del 15-20% en lugar de la cifra original del 80%. [ 71 ]
Vulnerabilidad de día cero de Windows (octubre de 2016)
El 31 de octubre de 2016, el Grupo de Análisis de Amenazas de Google reveló una vulnerabilidad de día cero en la mayoría de las versiones de Microsoft Windows que es objeto de ataques de malware activos. El 1 de noviembre de 2016, Terry Myerson, vicepresidente ejecutivo del Grupo de Windows y Dispositivos de Microsoft, publicó en el Blog de Investigación y Respuesta a Amenazas de Microsoft, reconociendo la vulnerabilidad y explicando que una "campaña de spear-phishing de bajo volumen" dirigida a usuarios específicos había utilizado "dos vulnerabilidades de día cero en Adobe Flash y el kernel de Windows de nivel inferior". Microsoft señaló a Fancy Bear como el actor de la amenaza, refiriéndose al grupo por su nombre en clave interno STRONTIUM . [ 72 ]
Ministerios neerlandeses (febrero de 2017)
En febrero de 2017, el Servicio General de Inteligencia y Seguridad (AIVD) de los Países Bajos reveló que Fancy Bear y Cozy Bear habían intentado en varias ocasiones piratear ministerios neerlandeses, incluido el Ministerio de Asuntos Generales , durante los seis meses anteriores. Rob Bertholee , director del AIVD, declaró en EenVandaag que los piratas informáticos eran rusos y que habían intentado acceder a documentos gubernamentales secretos. [ 73 ]
En una comparecencia ante el parlamento, el ministro neerlandés del Interior y de Relaciones del Reino, Ronald Plasterk, anunció que los votos para las elecciones generales neerlandesas de marzo de 2017 se contarían a mano. [ 74 ]
Ataque informático a la IAAF (febrero de 2017)
En abril de 2017, los responsables de la Asociación Internacional de Federaciones de Atletismo (IAAF) informaron de que sus servidores habían sido pirateados por el grupo "Fancy Bear". El ataque fue detectado por la empresa de ciberseguridad Context Information Security, que identificó un acceso remoto no autorizado a los servidores de la IAAF el 21 de febrero. La IAAF declaró que los piratas informáticos habían accedido a las solicitudes de Exención por Uso Terapéutico , necesarias para el uso de medicamentos prohibidos por la AMA. [ 75 ] [ 76 ]
Elecciones alemanas y francesas (2016-2017)
En 2017, investigadores de Trend Micro publicaron un informe que detallaba los intentos de Fancy Bear de atacar a grupos relacionados con las campañas electorales de Emmanuel Macron y Angela Merkel . Según el informe, atacaron la campaña de Macron con phishing e intentaron instalar malware en su sitio web. La agencia de ciberseguridad del gobierno francés, ANSSI, confirmó que estos ataques tuvieron lugar, pero no pudo confirmar la responsabilidad de APT28. [ 77 ] La campaña de Marine Le Pen no parece haber sido objetivo de APT28, lo que posiblemente indique la preferencia rusa por su candidatura. Putin había destacado previamente los beneficios para Rusia si Marine Le Pen resultaba elegida. [ 78 ]
El informe indica que luego atacaron a la Fundación Konrad Adenauer y a la Fundación Friedrich Ebert , grupos asociados respectivamente con la Unión Demócrata Cristiana de Angela Merkel y el Partido Socialdemócrata de la oposición . Fancy Bear configuró servidores de correo electrónico falsos a finales de 2016 para enviar correos electrónicos de phishing con enlaces a malware. [ 79 ]
Comité Olímpico Internacional (2018)
El 10 de enero de 2018, el grupo en línea "Fancy Bears Hack Team" filtró lo que parecían ser correos electrónicos robados del Comité Olímpico Internacional (COI) y del Comité Olímpico de Estados Unidos ( USOC), fechados entre finales de 2016 y principios de 2017. La filtración se produjo en aparente represalia por la prohibición impuesta por el COI a los atletas rusos de participar en los Juegos Olímpicos de Invierno de 2018 como sanción por el programa de dopaje sistemático de Rusia . El ataque se asemeja a las filtraciones anteriores de la Agencia Mundial Antidopaje (AMA). Se desconoce si los correos electrónicos son completamente auténticos, debido al historial de Fancy Bears de incluir desinformación en correos electrónicos robados. Tampoco se conoce el método de ataque, pero probablemente se trató de phishing. [ 80 ] [ 81 ]
Expertos en ciberseguridad también han afirmado que los ataques también parecen haber estado dirigidos a la empresa embotelladora de pruebas antidopaje para deportes profesionales conocida como Berlinger Group. [ 82 ]
Confederación Deportiva Sueca
La Confederación Deportiva Sueca informó que Fancy Bear fue responsable de un ataque a sus computadoras, dirigido a los registros de las pruebas de dopaje de los atletas. [ 83 ]
Grupos conservadores de Estados Unidos (2018)
La empresa de software Microsoft informó en agosto de 2018 que el grupo había intentado robar datos de organizaciones políticas como el Instituto Republicano Internacional y los grupos de expertos Hudson Institute . Los ataques fueron frustrados cuando el personal de seguridad de Microsoft obtuvo el control de seis dominios de red . [ 84 ] En su anuncio, Microsoft indicó que «actualmente no tenemos evidencia de que estos dominios se hayan utilizado en ataques exitosos antes de que la DCU transfiriera su control, ni tenemos evidencia que indique la identidad de los objetivos finales de cualquier ataque planeado que involucre estos dominios». [ 85 ]
El Patriarcado Ecuménico y otros clérigos (agosto de 2018)
Según el informe de agosto de 2018 de Associated Press , Fancy Bear llevaba años atacando la correspondencia electrónica de los funcionarios del Patriarcado Ecuménico de Constantinopla, encabezado por el Patriarca Ecuménico Bartolomé I. [ 86 ] La publicación apareció en un momento de creciente tensión entre el Patriarcado Ecuménico, la más antigua de todas las Iglesias Ortodoxas Orientales , y la Iglesia Ortodoxa Rusa (el Patriarcado de Moscú) por la cuestión de la plena independencia eclesiástica ( autocefalia ) para la Iglesia Ortodoxa en Ucrania , solicitada por el gobierno ucraniano. La publicación citaba a expertos que afirmaban que la concesión de la autocefalia a la Iglesia en Ucrania erosionaría el poder y el prestigio del Patriarcado de Moscú y socavaría sus pretensiones de jurisdicción transnacional. [ 86 ] Los ciberataques también tuvieron como objetivo a cristianos ortodoxos en otros países, así como a musulmanes, judíos y católicos en los Estados Unidos, a Ummah, un grupo que agrupa a los musulmanes ucranianos, al nuncio papal en Kiev y a Yosyp Zisels, quien dirige la Asociación de Organizaciones y Comunidades Judías de Ucrania. [ 86 ]
Acusaciones en 2018

En octubre de 2018, se hizo pública una acusación formal de un gran jurado federal estadounidense contra siete hombres rusos, [ d ] todos oficiales del GRU, en relación con los ataques. La acusación formal establece que desde diciembre de 2014 hasta al menos mayo de 2018, los oficiales del GRU conspiraron para llevar a cabo "intrusiones informáticas persistentes y sofisticadas que afectaron a personas estadounidenses, entidades corporativas, organizaciones internacionales y sus respectivos empleados ubicados en todo el mundo, basándose en su interés estratégico para el gobierno ruso". [ 87 ] [ 88 ] El Departamento de Justicia de los Estados Unidos declaró que la conspiración, entre otros objetivos, tenía como fin "publicitar información robada como parte de una campaña de influencia y desinformación diseñada para socavar, tomar represalias y deslegitimar de otro modo" los esfuerzos de la Agencia Mundial Antidopaje , una organización internacional antidopaje que había publicado el Informe McLaren , un informe que expuso el dopaje generalizado de atletas rusos patrocinados por el gobierno ruso . [ 87 ] Los acusados fueron imputados por piratería informática , fraude electrónico , robo de identidad agravado y blanqueo de dinero . [ 87 ]
Ataques a grupos de expertos en 2019
En febrero de 2019, Microsoft anunció que había detectado ataques de spear-phishing de APT28, dirigidos a empleados del German Marshall Fund , el Aspen Institute Germany y el Consejo Alemán de Relaciones Exteriores . [ 89 ] [ 90 ] Supuestamente, los hackers del grupo enviaron correos electrónicos de phishing a 104 direcciones de correo electrónico en toda Europa en un intento de obtener acceso a las credenciales de los empleadores e infectar sitios con malware. [ 91 ] [ 92 ]
Institución estratégica checa de 2019
En 2020, la Agencia Nacional Checa de Ciberseguridad y Seguridad de la Información informó de un incidente de ciberespionaje en una institución estratégica no identificada, posiblemente el Ministerio de Asuntos Exteriores , [ 93 ] muy probablemente llevado a cabo por Fancy Bear. [ 94 ]
Ataque al Parlamento noruego en 2020
En agosto de 2020, el Storting noruego informó de un "importante ciberataque" a su sistema de correo electrónico. En septiembre de 2020, la ministra de Asuntos Exteriores de Noruega , Ine Marie Eriksen Søreide , acusó a Rusia del ataque. El Servicio de Seguridad de la Policía noruega concluyó en diciembre de 2020 que "los análisis muestran que es probable que la operación haya sido llevada a cabo por el ciberactor conocido en fuentes abiertas como APT28 y Fancy Bear", y que "se ha extraído contenido sensible de algunas de las cuentas de correo electrónico afectadas". [ 95 ]
Ataque de la OTAN y Europa en 2026
En abril de 2026 se informó que un grupo cibernético ruso llevó a cabo una campaña de espionaje dirigida contra funcionarios ucranianos y miembros de la OTAN en los Balcanes y Grecia. Según los informes, la campaña fue detectada por investigadores de ciberseguridad de Ctrl-Alt-Intel. Se dice que 27 cuentas de correo electrónico pertenecientes al Estado Mayor General de la Defensa Nacional Helénica (HNDGS) fueron comprometidas. En Ucrania, más de 170 cuentas de fiscales e investigadores fueron pirateadas. En Rumania , decenas de cuentas de correo electrónico de la Fuerza Aérea, incluidas algunas vinculadas a bases de la OTAN, fueron pirateadas. [ 96 ] [ 97 ]
Características y técnicas

Fancy Bear emplea métodos avanzados propios de actores estatales. [ 98 ] Utilizan correos electrónicos de spear phishing , sitios web de distribución de malware disfrazados de fuentes de noticias y vulnerabilidades de día cero . Un grupo de investigación en ciberseguridad señaló que en 2015 utilizaron seis exploits de día cero diferentes, una hazaña técnica que requeriría un gran número de programadores buscando vulnerabilidades previamente desconocidas en software comercial de última generación. Esto se considera una señal de que Fancy Bear es un programa estatal y no una banda o un hacker solitario. [ 1 ] [ 99 ]
Uno de los objetivos preferidos de Fancy Bear son los servicios de correo electrónico basados en la web. Un ataque típico consiste en que los usuarios de correo electrónico web reciben un correo electrónico que les solicita urgentemente que cambien sus contraseñas para evitar ser hackeados. El correo electrónico contiene un enlace a un sitio web falso diseñado para imitar una interfaz de correo web real; los usuarios intentan iniciar sesión y sus credenciales son robadas. La URL suele estar oculta como un enlace acortado de bit.ly [ 100 ] para eludir los filtros de spam . Fancy Bear envía estos correos electrónicos de phishing principalmente los lunes y los viernes. También envían correos electrónicos que supuestamente contienen enlaces a noticias, pero que en realidad enlazan a sitios de descarga de malware que instalan kits de herramientas en el ordenador de la víctima. [ 1 ] Fancy Bear también registra dominios que se parecen a sitios web legítimos y luego crea una réplica del sitio para robar las credenciales de sus víctimas. [ 67 ] Se sabe que Fancy Bear retransmite su tráfico de comandos a través de redes proxy de víctimas que ha comprometido previamente. [ 101 ]
El software que Fancy Bear ha utilizado incluye ADVSTORESHELL, CHOPSTICK, JHUHUGIT y XTunnel. Fancy Bear utiliza varios implantes, incluidos Foozer, WinIDS, X-Agent , X-Tunnel, Sofacy y los droppers DownRange. [ 67 ] Basándose en los tiempos de compilación, FireEye concluyó que Fancy Bear ha actualizado su malware de forma constante desde 2007. [ 101 ] Para evitar la detección, Fancy Bear regresa al entorno para cambiar sus implantes, modifica sus canales de comando y control y altera sus métodos persistentes. [ 98 ] El grupo de amenazas implementa técnicas de contraanálisis para ofuscar su código . Añaden datos basura a las cadenas codificadas, lo que dificulta la decodificación sin el algoritmo de eliminación de basura. [ 101 ] Fancy Bear toma medidas para evitar el análisis forense de sus ataques, restableciendo las marcas de tiempo en los archivos y borrando periódicamente los registros de eventos. [ 67 ]
Según una acusación del Fiscal Especial de los Estados Unidos, X-Agent fue "desarrollado, personalizado y monitoreado" por el teniente capitán del GRU Nikolay Yuryevich Kozachek. [ 4 ]
Fancy Bear es conocido por adaptar implantes a entornos específicos, por ejemplo, reconfigurándolos para usar servidores de correo electrónico locales. [ 101 ] En agosto de 2015, Kaspersky Lab detectó y bloqueó una versión del implante ADVSTORESHELL que se había utilizado para atacar a contratistas de defensa. Una hora y media después del bloqueo, los actores de Fancy Bear compilaron y distribuyeron una nueva puerta trasera para el implante. [ 27 ]
Fancy Bear también ha explotado dispositivos periféricos como enrutadores de pequeñas oficinas/oficinas domésticas , secuestrando solicitudes DNS para obtener visibilidad persistente y habilitar ataques de intermediario TLS . [ 102 ] En abril de 2026, Microsoft Threat Intelligence informó que el subgrupo Fancy Bear Storm-2754 había estado llevando a cabo una explotación a gran escala de dichos dispositivos desde al menos agosto de 2025, afectando a más de 200 organizaciones. [ 102 ]
Educación
La Unidad 26165 participó en el diseño del currículo de varias escuelas públicas de Moscú, incluida la Escuela 1101. [ 103 ]
Personas relacionadas
Fancy Bear a veces crea personajes en línea para sembrar desinformación, desviar la culpa y crear una negación plausible de sus actividades. [ 104 ]
Guccifer 2.0
Una personalidad en línea que apareció por primera vez y se atribuyó la responsabilidad de los hackeos del DNC el mismo día en que se dio a conocer la noticia de que Fancy Bear era el responsable. [ 105 ] Guccifer 2.0 afirma ser un hacker rumano , pero cuando fue entrevistado por la revista Motherboard , se le hicieron preguntas en rumano y parecía no poder hablar el idioma. [ 106 ] Algunos documentos que ha publicado parecen ser falsificaciones elaboradas a partir de material de hackeos anteriores e información disponible públicamente, y luego aderezadas con desinformación. [ 106 ]
El equipo de hackers de Fancy Bears
Un sitio web creado para filtrar documentos tomados en los ataques a la AMA y la IAAF fue presentado con un breve manifiesto fechado el 13 de septiembre de 2016, que proclamaba que el sitio era propiedad del "equipo de hackers Fancy Bears", el cual, según afirmaba, era un "equipo de hackers internacional" que "defendía el juego limpio y el deporte limpio". [ 107 ] El sitio se atribuyó la responsabilidad del hackeo a la AMA y prometió que proporcionaría "pruebas sensacionales de atletas famosos que consumían sustancias dopantes", comenzando con el equipo olímpico de EE. UU., que, según decía, "deshonró su nombre con victorias manchadas". [ 107 ] La AMA afirmó que algunos de los documentos filtrados bajo este nombre eran falsificaciones y que se habían modificado datos. [ 108 ] [ 107 ]
Polonia anónima
Una cuenta de Twitter llamada "Anonymous Poland" ( @anpoland ) se atribuyó la responsabilidad del ataque a la Agencia Mundial Antidopaje [ 109 ] y publicó datos robados del Tribunal de Arbitraje Deportivo , un objetivo secundario. [ 110 ] [ 111 ] ThreatConnect apoya la opinión de que Anonymous Poland es una cuenta títere de Fancy Bear, señalando el cambio de un enfoque histórico en la política interna. Un video de captura de pantalla subido por Anonymous Poland muestra una cuenta con configuración de idioma polaco, pero su historial de navegación mostró que habían realizado búsquedas en Google.ru (Rusia) y Google.com (EE. UU.), pero no en Google.pl (Polonia). [ 110 ]
Véase también
- BTC-e
- Guerra cibernética en Rusia
- Dmitri Sergeyevich Badin
- Espionaje ruso en Estados Unidos
- La implicación de Rusia en el cambio de régimen
- Trolls de Olgino
- Equipo Gusano de Arena , término utilizado para referirse a la Unidad 74455.
- El complot para hackear Estados Unidos
Notas
- ↑ Según la empresa de ciberseguridad FireEye, Fancy Bear utiliza un conjunto de herramientas que se ha actualizado con frecuencia desde 2007, o quizás incluso desde 2004. [ 1 ] Trend Micro afirmó que puede rastrear las actividades de Pawn Storm hasta 2004. [ 2 ]
- ↑ También conocido como APT28 (por Mandiant ), Pawn Storm , Sofacy Group (por Kaspersky ), Sednit , Tsar Team (por FireEye ) y STRONTIUM o Forest Blizzard (por Microsoft ). [ 4 ] [ 6 ]
- ↑ Según un artículo del 4 de octubre de 2018 en The Insider, la unidad militar 26165, ubicada en 20 Komsomolsky Prospekt en Moscú, también era conocida como "cuartel general del GRU" en 2004. [ 13 ]
- ↑ Aleksei Sergeyevich Morenets (Алексей Сергеевич Моренец), Evgenii Mikhaylovich Serebriakov (Евгений Михайлович Серебряков), Ivan Sergeyevich Yermakov (Иван Сергеевич Ермаков), Artem Andreyevich Malyshev (Артём Андреевич Малышев), Dmitriy Sergeyevich Badin (Дмитрий Сергеевич Бадин), Oleg Mikhaylovich Sotnikov (Олег Михайлович Сотников) y Alexey Valerevich Minin (Алексей Валерьевич Минин).
Referencias
- 1 2 3 Thielman, Sam; Ackerman, Spencer (29 de julio de 2016). "Cozy Bear y Fancy Bear: ¿hackearon los rusos al Partido Demócrata y, de ser así, por qué?" . The Guardian . ISSN 0261-3077 . Archivado del original el 15 de diciembre de 2016. Recuperado el 12 de diciembre de 2016 .
- ↑ Feike Hacquebord (2017). Dos años de Pawn Storm: un análisis de una amenaza cada vez más relevante (PDF) (Informe). Trend Micro. Archivado (PDF) del original el 5 de julio de 2017. Consultado el 27 de abril de 2017 .
- 1 2 3 4 Ward, Vicky (24 de octubre de 2016). "El hombre que lidera la lucha de Estados Unidos contra los hackers rusos es la peor pesadilla de Putin" . Esquire.com . Archivado del original el 26 de enero de 2018. Recuperado el 13 de diciembre de 2016 .
- 1 2 3 4 Poulson, Kevin (21 de julio de 2018). "Mueller finalmente resuelve misterios sobre los hackers rusos del 'oso de peluche'" . The Daily Beast . Archivado del original el 23 de julio de 2018. Recuperado el 21 de julio de 2018 .
- 1 2 "Acusar a 12 hackers rusos podría ser la medida más importante de Mueller hasta el momento" . Wired . Archivado del original el 13 de julio de 2018. Consultado el 4 de octubre de 2018 .
- ↑ Dimitris Gritzalis, Marianthi Theocharidou, George Stergiopoulos (10 de enero de 2019). Seguridad y resiliencia de infraestructuras críticas: teorías, métodos, herramientas... Springer, 2019. ISBN 9783030000240.
- ↑ "SEGURIDAD INTERNACIONAL Y ESTONIA" (PDF) . Valisluureamet.ee . 2018. Archivado del original (PDF) el 26 de octubre de 2020. Consultado el 4 de octubre de 2018 .
- ↑ «Conozcan a Fancy Bear y Cozy Bear, grupos rusos señalados por el hackeo del Comité Nacional Demócrata» . The Christian Science Monitor . 15 de junio de 2016. Archivado del original el 8 de abril de 2022. Consultado el 4 de octubre de 2018 .
- ↑ Wintour, Patrick (3 de octubre de 2018). «El Reino Unido acusa al Kremlin de ordenar una serie de ciberataques "temerarios"» . The Guardian . Archivado del original el 9 de julio de 2022. Consultado el 4 de octubre de 2018 .
- ↑ El grupo de amenazas 4127 ataca la campaña presidencial de Hillary Clinton . Secureworks.com (Informe). 16 de junio de 2016. Archivado del original el 20 de julio de 2016. Consultado el 22 de diciembre de 2016.
y está recopilando información de inteligencia en nombre del gobierno ruso.
- ↑ "Operaciones cibernéticas rusas a gran escala" . Threatconnect.com . 19 de agosto de 2016. Archivado del original el 23 de diciembre de 2016. Consultado el 22 de diciembre de 2016.
Tácticas rusas FANCY BEAR
. - 1 2 "APT28: ¿Una ventana a las operaciones de ciberespionaje de Rusia?" . Fireeye.com . 27 de octubre de 2016. Archivado del original el 11 de septiembre de 2016. Consultado el 1 de septiembre de 2015.
Consideramos que APT28 probablemente está patrocinado por el gobierno ruso
. - ↑ "Западные спецслужбы раскрыли четырех ГРУ-шников, взломавших лабораторию ОЗХО и JIT" [ Las agencias de inteligencia occidentales descubrieron a cuatro oficiales del GRU que piratearon el laboratorio de la OPAQ y el JIT ] . The Insider (theins.ru) (en ruso). 4 de octubre de 2018. Archivado desde el original el 17 de agosto de 2025 . Consultado el 2 de septiembre de 2025 .
- ↑ "El hombre que lidera la lucha de Estados Unidos contra los hackers rusos es la peor pesadilla de Putin" . Esquire.com . 24 de octubre de 2016. Archivado del original el 26 de enero de 2018. Consultado el 7 de mayo de 2017 .
- ↑ Hern, Alex (8 de mayo de 2017). "Hackers de Macron vinculados a un grupo afiliado a Rusia detrás del ataque a EE . UU." The Guardian . Archivado del original el 13 de abril de 2018. Recuperado el 16 de marzo de 2018 .
- ↑ Gogolinski, Jim (22 de octubre de 2014). "Operación Tormenta de Peones: El Rojo en SEDNIT" . Trend Micro. Archivado del original el 8 de septiembre de 2015. Recuperado el 1 de septiembre de 2015 .
- ↑ "Operación Tormenta de Peones: Uso de Señuelos para Evadir la Detección" (PDF) . Trend Micro. 2014. Archivado (PDF) del original el 13 de septiembre de 2016. Consultado el 1 de septiembre de 2015 .
- ↑ Menn, Joseph (18 de abril de 2015). "Los ciberatacantes rusos utilizaron dos fallos desconocidos: empresa de seguridad" . Reuters . Archivado del original el 29 de junio de 2021. Consultado el 5 de julio de 2021 .
- ↑ Kumar, Mohit (30 de octubre de 2014). "APT28: Grupo de hackers rusos patrocinado por el Estado" . The Hacker News . Archivado del original el 22 de octubre de 2015. Consultado el 1 de septiembre de 2015 .
- ↑ Mamiit, Aaron (30 de octubre de 2014). "Conozca APT28, malware respaldado por Rusia para recopilar información de gobiernos y fuerzas armadas: Informe" . Tech Times . Archivado del original el 14 de agosto de 2016. Recuperado el 1 de septiembre de 2015 .
- ↑ "APT28: ¿Una ventana a las operaciones de ciberespionaje de Rusia?" . FireEye.com . 27 de octubre de 2014. Archivado del original el 11 de septiembre de 2016. Consultado el 1 de septiembre de 2015 .
- ↑ Weissman, Cale Guthrie (11 de junio de 2015). "Francia: Hackers rusos se hicieron pasar por ISIS para hackear una emisora de televisión francesa" . Business Insider . Archivado del original el 16 de agosto de 2016. Consultado el 1 de septiembre de 2015 .
- 1 2 3 4 Satter, Raphael; Donn, Jeff; Myers, Justin (2 de noviembre de 2017). "La lista negra digital muestra que el hackeo ruso fue mucho más allá de las elecciones estadounidenses" . Chicago Tribune . AP. Archivado del original el 9 de noviembre de 2017. Recuperado el 10 de noviembre de 2017 .
- ↑ Yadron, Danny (28 de octubre de 2014). "Según los expertos, la pista del hackeo apunta a Rusia" . The Wall Street Journal . Archivado del original el 19 de mayo de 2017. Consultado el 7 de marzo de 2017 .
- ↑ "Comey del FBI: Los republicanos también fueron víctimas de ciberataques rusos | CNN Politics" . CNN . 10 de enero de 2017.
- ↑ Satter, Raphael; Donn, Jeff (1 de noviembre de 2017). "Los hackers rusos persiguieron a los enemigos de Putin, no solo a los demócratas estadounidenses" . US News & World Report . Associated Press . Archivado del original el 12 de diciembre de 2017. Consultado el 2 de noviembre de 2017 .
- 1 2 Equipo global de investigación y análisis de Kaspersky Lab (4 de diciembre de 2015). "Sofacy APT ataca objetivos de alto perfil con un conjunto de herramientas actualizado - Securelist" . Securelist . Archivado del original el 27 de mayo de 2017. Recuperado el 13 de diciembre de 2016 .
- ↑ "Maria Titizian" . EVN Report (evnreport.com) . Octubre de 2025. Archivado del original el 20 de octubre de 2025. Consultado el 20 de octubre de 2025 .
- ↑ «Hackers rusos persiguieron a periodistas en una campaña que duró años» . Star-Advertiser . Honolulu. Associated Press. 22 de diciembre de 2017. Archivado del original el 23 de diciembre de 2017. Consultado el 23 de diciembre de 2017 .
- ↑ "Sospechan que hackers rusos participaron en un ciberataque contra el Parlamento alemán" . London South East . Alliance News. 19 de junio de 2015. Archivado del original el 7 de marzo de 2016. Consultado el 1 de septiembre de 2015 .
- ↑ «Alemania emite orden de arresto contra sospechoso ruso por hackeo al Parlamento: Periódico» . The New York Times . Reuters. 5 de mayo de 2020. Archivado del original el 5 de mayo de 2020. Consultado el 5 de mayo de 2020 .
- ↑ Bennhold, Katrin (13 de mayo de 2020). "Merkel está 'indignada' por el hackeo ruso, pero tiene dificultades para responder" . The New York Times . Archivado del original el 14 de mayo de 2020. Recuperado el 14 de mayo de 2020 .
- 1 2 "Se advierte a los parlamentarios que hay hackers al acecho" . Deutsche Welle. Archivado del original el 21 de abril de 2021. Consultado el 21 de septiembre de 2016 .
- ↑ «Hackerangriff auf deutsche Parteien» . Süddeutsche Zeitung . Archivado desde el original el 21 de abril de 2021 . Consultado el 21 de septiembre de 2016 .
- ^ Holanda, Martin (20 de septiembre de 2016). "Angeblich versuchter Hackerangriff auf Bundestag und Parteien" . Heise. Archivado desde el original el 1 de abril de 2019 . Consultado el 21 de septiembre de 2016 .
- ↑ "Wir haben Fingerabdrücke" . Frankfurter Allgemeine . Archivado desde el original el 22 de marzo de 2019 . Consultado el 21 de septiembre de 2016 .
- ↑ "Hackers rusos que se hicieron pasar por militantes del ISIS amenazaron a esposas de militares" . Talkingpointsmemo.com . 8 de mayo de 2018. Archivado del original el 12 de julio de 2018. Consultado el 4 de octubre de 2018 .
- 1 2 3 "Hackers rusos se hicieron pasar por EI para amenazar a esposas de militares" . Chicago Tribune . Archivado del original el 12 de junio de 2018. Consultado el 7 de junio de 2018 .
- ↑ Brown, Jennings (8 de mayo de 2018). "Informe: Hackers rusos se hicieron pasar por miembros del ISIS para atacar a esposas de militares estadounidenses" . gizmodo.com . Archivado del original el 12 de junio de 2018. Consultado el 4 de octubre de 2018 .
- ↑ "Hackers rusos se hicieron pasar por miembros del EI para amenazar a esposas de militares" . Apnews.com . 8 de mayo de 2018. Archivado del original el 17 de agosto de 2018. Consultado el 4 de octubre de 2018 .
- ↑ "Francia investiga la implicación rusa en el hackeo de TV5Monde: fuentes" . Reuters . 10 de junio de 2015. Archivado del original el 19 de enero de 2016. Consultado el 9 de julio de 2015 .
- ↑ Una red francesa hackeada expuso sus propias contraseñas durante una entrevista televisiva. Archivado el 22/07/2017 en Wayback Machine - arstechnica
- 1 2 3 4 "Hackers del EIIL toman el control de la cadena francesa TV5Monde en un ataque 'sin precedentes'" . The Daily Telegraph . 9 de abril de 2015. Archivado del original el 9 de abril de 2015. Consultado el 10 de abril de 2015 .
- ↑ «Grupos de medios franceses celebrarán una reunión de emergencia tras el ciberataque del ISIS» . The Guardian . 9 de abril de 2015. Archivado del original el 10 de abril de 2015. Consultado el 10 de abril de 2015 .
- ↑ «La cadena de televisión francesa TV5Monde fue "hackeada por un califato cibernético en un ataque sin precedentes" que reveló detalles personales de soldados franceses» . The Independent . 9 de abril de 2015. Archivado del original el 25 de septiembre de 2015. Consultado el 9 de abril de 2015 .
- 1 2 3 4 Suiche, Matt (10 de junio de 2017). "Lecciones del hackeo de TV5Monde 2015" . Comae Technologies. Archivado del original el 13 de junio de 2017.
- ↑ Corera, Gordon (10 de octubre de 2016). "Cómo la cadena francesa TV5 estuvo a punto de ser destruida por 'hackers rusos'".BBC News . Archivado del original el 25 de junio de 2018. Consultado el 21 de julio de 2018 .
- ↑ Walker, Danielle (13 de mayo de 2015). "APT28 orquestó ataques contra el sector bancario mundial, según una firma" . SC Magazine . Archivado del original el 2 de marzo de 2018. Consultado el 1 de septiembre de 2015 .
- ↑ "Empresa de seguridad redefine APT: Amenaza de phishing africana" . Krebs on Security. 20 de mayo de 2015. Archivado del original el 18 de julio de 2015. Consultado el 1 de septiembre de 2015 .
- ↑ "Ataque digital al Parlamento alemán: Informe de investigación sobre el hackeo de la infraestructura del partido de izquierda en el Bundestag" . netzpolitik.org . 19 de junio de 2015. Archivado del original el 22 de marzo de 2018. Consultado el 16 de marzo de 2018 .
- ↑ "No se encontró nada para los productos Orkos Dfd" (PDF) . www.root9b.com . Archivado (PDF) del original el 1 de marzo de 2018. Consultado el 4 de octubre de 2018 .
- ↑ Doctorow, Cory (28 de agosto de 2015). "Phishing selectivo con presuntos vínculos con el gobierno ruso suplantan un dominio falso de la EFF y atacan la Casa Blanca" . Boing Boing . Archivado del original el 22 de marzo de 2019. Recuperado el 1 de septiembre de 2015 .
- ↑ Quintin, Cooper (27 de agosto de 2015). "Nueva campaña de spear phishing se hace pasar por EFF" . Eff.org . Archivado del original el 7 de agosto de 2019. Consultado el 1 de septiembre de 2015 .
- ↑ Hyacinth Mascarenhas (23 de agosto de 2016). "Los hackers rusos 'Fancy Bear' probablemente vulneraron la agencia de control antidopaje olímpico y el Comité Nacional Demócrata, según expertos" . International Business Times . Archivado del original el 21 de abril de 2021. Consultado el 13 de septiembre de 2016 .
- ↑ "Lo que sabemos sobre el equipo de hackers de Fancy Bears" . BBC News . Archivado del original el 22 de marzo de 2019. Consultado el 17 de septiembre de 2016 .
- ↑ Gallagher, Sean (6 de octubre de 2016). "Investigadores encuentran datos falsos en los vertederos de Clinton sobre el antidopaje olímpico y el caso Guccifer 2.0" . Ars Technica . Archivado del original el 14 de julio de 2017. Recuperado el 26 de octubre de 2016 .
- ↑ Thielman, Sam (22 de agosto de 2016). "Es probable que los mismos hackers rusos hayan vulnerado la agencia de control antidopaje olímpico y el Comité Nacional Demócrata" . The Guardian . Archivado del original el 15 de diciembre de 2016. Consultado el 11 de diciembre de 2016 .
- 1 2 Meyer, Josh (14 de septiembre de 2016). "Hackers rusos publican supuestos archivos médicos de Simone Biles y Serena Williams" . NBC News . Archivado del original el 7 de mayo de 2020. Recuperado el 17 de abril de 2020 .
- ↑ "Atletas estadounidenses sorprendidos dopándose" . Fancybear.net . 13 de septiembre de 2016. Archivado del original el 24 de diciembre de 2017. Consultado el 2 de noviembre de 2016 .
- ↑ Nakashima, Ellen (28 de septiembre de 2016). «Hackers rusos acosaron a periodistas que investigaban el accidente aéreo de Malaysia Airlines» . The Washington Post . Archivado del original el 23 de abril de 2019. Consultado el 26 de octubre de 2016 .
- ↑ ThreatConnect (28 de septiembre de 2016). "ThreatConnect analiza la actividad dirigida a Bellingcat, un contribuyente clave en la investigación del MH17" . ThreatConnect . Archivado del original el 21 de abril de 2021. Consultado el 26 de octubre de 2016 .
- ↑ Feike Hacquebord (22 de octubre de 2015). "Pawn Storm ataca al equipo de investigación del MH17" . Trend Micro . Archivado del original el 10 de noviembre de 2016. Consultado el 4 de noviembre de 2016 .
- ↑ "Rusia 'intentó hackear el sistema de investigación del MH17'"" . AFP. 23 de octubre de 2015. Archivado del original el 21 de agosto de 2018. Consultado el 4 de noviembre de 2016 .
- ↑ Sanger, David E.; Corasaniti, Nick (14 de junio de 2016). "El Comité Nacional Demócrata afirma que hackers rusos penetraron sus archivos, incluido un expediente sobre Donald Trump" . The New York Times . Archivado del original el 25 de julio de 2019. Consultado el 26 de octubre de 2016 .
- 1 2 Satter, Raphael; Donn, Jeff; Day, Chad (4 de noviembre de 2017). "Historia interna: Cómo los rusos hackearon los correos electrónicos de los demócratas" . AP News . Archivado del original el 6 de noviembre de 2017. Recuperado el 10 de noviembre de 2017 .
- 1 2 "Oso sobre oso" . The Economist . 22 de septiembre de 2016. Archivado del original el 20 de mayo de 2017. Recuperado el 14 de diciembre de 2016 .
- 1 2 3 4 Alperovitch, Dmitri (15 de junio de 2016). «Osos en medio: Intrusión en el Comité Nacional Demócrata »» . Crowdstrike.com . Archivado del original el 24 de mayo de 2019. Recuperado el 13 de diciembre de 2016 .
- ↑ «El ejército de Ucrania niega un ataque informático ruso» . Yahoo! Noticias . 6 de enero de 2017. Archivado del original el 7 de enero de 2017. Consultado el 6 de enero de 2017 .
- ↑ Meyers, Adam (22 de diciembre de 2016). "Peligro cercano: Seguimiento de osos de fantasía de unidades de artillería de campaña ucranianas" . Crowdstrike.com . Archivado del original el 1 de enero de 2017. Recuperado el 22 de diciembre de 2016 .
- ↑ "El Ministerio de Defensa niega los informes sobre supuestas pérdidas de artillería debido a la intrusión de hackers rusos en el software" . Interfax-Ucrania . 6 de enero de 2017. Archivado del original el 7 de enero de 2017. Consultado el 6 de enero de 2017 .
- ↑ Kuzmenko, Oleksiy; Cobus, Pete. "Empresa cibernética reescribe parte del controvertido informe sobre el hackeo ruso" . Voice of America . Archivado del original el 22 de diciembre de 2021. Consultado el 26 de marzo de 2017 .
- ↑ Gallagher, Sean (1 de noviembre de 2016). "Vulnerabilidad de día cero de Windows explotada por el mismo grupo detrás del hackeo del DNC" . Ars Technica . Archivado del original el 2 de noviembre de 2016. Recuperado el 2 de noviembre de 2016 .
- ^ Modderkolk, Huib (4 de febrero de 2017). "Russen faalden bij hackpogingen ambtenaren op Nederlandse ministeries" . De Volkskrant (en holandés). Archivado desde el original el 4 de febrero de 2017 . Consultado el 4 de febrero de 2017 .
- ↑ Cluskey, Peter (3 de febrero de 2017). "Los holandeses optan por el recuento manual tras informes de piratería informática rusa" . The Irish Times . Archivado del original el 19 de septiembre de 2020. Recuperado el 20 de febrero de 2020 .
- ↑ Rogers, James (3 de abril de 2017). "La IAAF, organismo internacional de atletismo, sufre un ataque informático y advierte que los datos de los atletas podrían verse comprometidos" . Fox News . Archivado del original el 17 de mayo de 2017. Consultado el 14 de mayo de 2017 .
- ↑ "La IAAF afirma haber sido víctima de un ataque informático y que se ha accedido a la información médica de los atletas" . Voice of America. Associated Press. 3 de abril de 2017. Archivado del original el 17 de mayo de 2017. Consultado el 14 de mayo de 2017 .
- ↑ Eric Auchard (24 de abril de 2017). "La campaña de Macron fue blanco de ciberataques por parte de un grupo vinculado al espionaje" . Reuters.com . Archivado del original el 26 de abril de 2017. Consultado el 27 de abril de 2017 .
- ↑ Seddon, Max; Stothard, Michael (4 de mayo de 2017). «Putin espera el retorno de la inversión en Le Pen» . Financial Times . Archivado del original el 5 de mayo de 2017.
- ↑ «Hackers vinculados a Rusia atacan fundaciones políticas alemanas» . Handelsblatt. 26 de abril de 2017. Archivado del original el 12 de agosto de 2018. Consultado el 26 de abril de 2017 .
- ↑ Matsakis, Louise (10 de enero de 2018). "Hack Brief: Hackers rusos publican correos electrónicos que aparentemente pertenecen al COI tras la prohibición de los Juegos Olímpicos" . Wired . Archivado del original el 13 de enero de 2018. Recuperado el 12 de enero de 2018 .
- ↑ Rebecca R. Ruiz, Rebecca, hackers rusos publican correos electrónicos robados en un nuevo intento de socavar a los investigadores de dopaje. Archivado el 13 de enero de 2018 en Wayback Machine , The New York Times (10 de enero de 2018).
- ^ Nick Griffin, intérprete,Archivado el 6 de febrero de 2018 en Wayback Machine (26 de enero de 2018).
- ↑ Johnson, Simon; Swahnberg, Olof (15 de mayo de 2018). Pollard, Niklas; Lawson, Hugh (eds.). «Organismo deportivo sueco afirma que su unidad antidopaje fue víctima de un ataque informático» . Reuters . Archivado del original el 25 de mayo de 2018. Consultado el 24 de mayo de 2018 .
- ↑ "Microsoft 'detiene el ciberataque político ruso'"" . BBC News . 21-08-2018. Archivado del original el 21-08-2018 . Consultado el 21-08-2018 .
- ↑ Smith, Brad (21 de agosto de 2018). "Estamos tomando nuevas medidas contra las crecientes amenazas a la democracia" . Microsoft . Archivado del original el 21 de agosto de 2018. Recuperado el 22 de agosto de 2018 .
- 1 2 3 Raphael Satter (27 de agosto de 2018). "Ciberespías rusos pasaron años atacando al clero ortodoxo" . Bloomberg. Associated Press. Archivado del original el 29 de agosto de 2018. Recuperado el 28 de agosto de 2018 .
- 1 2 3 «EE. UU. acusa a oficiales del GRU ruso de piratería informática internacional y operaciones relacionadas de influencia y desinformación» (Comunicado de prensa). Departamento de Justicia de los Estados Unidos. Archivado del original el 4 de octubre de 2018. Consultado el 28 de noviembre de 2018 .
- ↑ Brady, Scott W. "Acusación formal contra 7 oficiales del GRU_Oct2018" (PDF) . Tribunal de Distrito de los Estados Unidos para el Distrito Oeste de Pensilvania . Archivado (PDF) del original el 8 de junio de 2020. Recuperado el 8 de julio de 2018 .
- ↑ Dwoskin, Elizabeth; Timberg, Craig (19 de febrero de 2019). "Microsoft dice que ha encontrado otra operación rusa dirigida a destacados think tanks" . The Washington Post . Archivado del original el 22 de febrero de 2019. Recuperado el 22 de febrero de 2019. Los
ataques de "spear-phishing" —en los que los hackers envían correos electrónicos falsos destinados a engañar a las personas para que visiten sitios web que parecen auténticos pero que en realidad les permiten infiltrarse en los sistemas informáticos corporativos de sus víctimas— estaban vinculados al grupo de hackers APT28, una unidad de inteligencia militar rusa que interfirió en las elecciones estadounidenses de 2016. El grupo atacó a más de 100 empleados europeos del German Marshall Fund, el Aspen Institute Germany y el Consejo Alemán de Relaciones Exteriores, grupos influyentes que se centran en cuestiones de política transatlántica.
- ↑ Burt, Tom (20 de febrero de 2019). "Nuevas medidas para proteger a Europa de las continuas amenazas cibernéticas" . Microsoft . Archivado del original el 20 de febrero de 2019. Recuperado el 22 de febrero de 2019. Los
ataques contra estas organizaciones, que divulgamos con su permiso, se dirigieron a 104 cuentas pertenecientes a empleados de la organización ubicados en Bélgica, Francia, Alemania, Polonia, Rumania y Serbia. MSTIC continúa investigando las fuentes de estos ataques, pero estamos seguros de que muchos de ellos se originaron en un grupo que llamamos Strontium. Los ataques ocurrieron entre septiembre y diciembre de 2018. Notificamos rápidamente a cada una de estas organizaciones cuando descubrimos que habían sido objetivo para que pudieran tomar medidas para proteger sus sistemas, y tomamos una variedad de medidas técnicas para proteger a los clientes de estos ataques.
- ↑ Tucker, Patrick (2019-02-20). "Ataques rusos afectan correos electrónicos de un grupo de expertos estadounidense-europeo, dice Microsoft" . Defense One . Archivado del original el 7 de abril de 2019. Recuperado el 7 de abril de 2019 .
- ↑ "Microsoft afirma que hackers rusos atacaron a centros de estudios europeos" . Bloomberg . 20 de febrero de 2019. Archivado del original el 7 de abril de 2019. Consultado el 7 de abril de 2019 .
- ↑ "Kyberútok na českou diplomacii způsobil cizí stát, potvrdil Senátu NÚKIB" . iDNES.cz . 2019-08-13. Archivado desde el original el 6 de noviembre de 2020 . Consultado el 15 de septiembre de 2020 .
- ↑ Zpráva o stavu kybernetické bezpečnosti České republiky za rok 2019 (PDF) . NÚKIB. 2020. Archivado (PDF) desde el original el 17 de septiembre de 2020 . Consultado el 15 de septiembre de 2020 .
- ↑ "Noruega afirma que grupos rusos son 'probablemente' responsables del ciberataque al Parlamento" . 8 de diciembre de 2020. Archivado del original el 16 de diciembre de 2020. Consultado el 15 de diciembre de 2020 .
- ↑ "Exclusiva: Hackers vinculados a Rusia comprometieron decenas de cuentas de correo electrónico de fiscales ucranianos, según muestran los datos" . 2026.
- ↑ "Ciberataque dirigido contra el ejército griego y miembros de la OTAN" . tovima.com . 15 de abril de 2026. Consultado el 16 de abril de 2026 .
- 1 2 Robinson, Teri (14 de junio de 2016). "Hackers rusos acceden a archivos de Trump en el hackeo del DNC" . SC Magazine US . Archivado del original el 20 de diciembre de 2016. Recuperado el 13 de diciembre de 2016 .
- ↑ Cluley, Graham (20 de octubre de 2016). "Nuevo artículo de investigación de ESET analiza Sednit en detalle" . WeLiveSecurity . Archivado del original el 25 de octubre de 2016. Consultado el 26 de octubre de 2016 .
- ↑ Frenkel, Sheera (15 de octubre de 2016). "Conozcan a Fancy Bear, el grupo ruso que hackea las elecciones estadounidenses" . BuzzFeed . Archivado del original el 15 de junio de 2018. Consultado el 2 de noviembre de 2016 .
- 1 2 3 4 "APT28: ¿Una ventana a las operaciones de ciberespionaje de Rusia?" (PDF) . Fireeye.com . 2014. Archivado del original (PDF) el 10 de enero de 2017. Consultado el 13 de diciembre de 2016 .
- 1 2 Microsoft Threat Intelligence (07/04/2026). "La vulneración de un enrutador SOHO conduce al secuestro de DNS y a ataques de intermediario" . Blog de seguridad de Microsoft . Consultado el 08/04/2026 .
- ↑ Troianovski, Anton ; Nakashima, Ellen ; Harris, Shane (28 de diciembre de 2018). «Cómo la agencia de inteligencia militar rusa se convirtió en el músculo encubierto en los duelos de Putin con Occidente» . The Washington Post . Archivado del original el 29 de diciembre de 2018.
- ↑ "Hacktivistas vs Faketivistas: Osos elegantes disfrazados" . Threatconnect.com . 13 de diciembre de 2016. Archivado del original el 20 de diciembre de 2016. Consultado el 15 de diciembre de 2016 .
- ^ Koebler, Jason (15 de junio de 2016). "«Guccifer 2.0» se atribuye la responsabilidad del hackeo del Comité Nacional Demócrata y publica documentos para demostrarlo . Motherboard . Archivado del original el 4 de noviembre de 2016. Consultado el 3 de noviembre de 2016 .
- ^ Franceschi -Bicchierai, Lorenzo (4 de octubre de 2016). "«Guccifer 2.0 nos está mintiendo sobre su supuesto hackeo a la Fundación Clinton» . Motherboard . Archivado del original el 4 de noviembre de 2016. Consultado el 3 de noviembre de 2016 .
- 1 2 3 Bartlett, Evan (26 de marzo de 2018). "Fancy Bears: ¿Quiénes son el turbio grupo de hackers que expone el dopaje, los encubrimientos y la corrupción en el deporte?" . The Independent. Archivado del original el 25 de mayo de 2018. Recuperado el 24 de mayo de 2018 .
- ↑ BBC (5 de octubre de 2016). "La AMA afirma que los datos de dopaje de Fancy Bears podrían haber sido alterados" . BBC. Archivado del original el 4 de noviembre de 2016. Consultado el 3 de noviembre de 2016 .
- ↑ Nance, Malcolm (2016). El complot para hackear Estados Unidos: cómo los ciberespías de Putin y WikiLeaks intentaron robar las elecciones de 2016. Skyhorse Publishing. ISBN 978-1-5107-2333-7.
- 1 2 Cimpanu, Catalin (23 de agosto de 2016). "Rusia detrás de los hackeos a la Agencia Mundial Antidopaje y a los tribunales deportivos internacionales" . Softpedia . Archivado del original el 21 de diciembre de 2016. Recuperado el 15 de diciembre de 2016 .
- ↑ "Hackean el sitio web de la Agencia Mundial Antidopaje; filtran miles de cuentas" . HackRead . 12 de agosto de 2016. Archivado del original el 20 de diciembre de 2016. Consultado el 15 de diciembre de 2016 .
Enlaces externos
- "Informe de inteligencia de seguridad de Microsoft: Estroncio" . Centro de protección contra malware de Microsoft. 15 de noviembre de 2015.
- Grupos rusos de amenaza persistente avanzada
- guerra cibernética
- La década de 2000 en el mundo del hacking
- La década de 2010 en el mundo del hacking
- Tecnología de la información en Rusia
- Unidades y formaciones militares establecidas en la década de 2000.
- Guerra cibernética ruso-ucraniana
- Organizaciones vinculadas a la injerencia rusa en las elecciones estadounidenses de 2016