21 сентября 2023 · Mandiant
APT29 усилила дипломатический фишинг перед контрнаступлением Украины
Mandiant и Google TAG зафиксировали рост частоты и охвата фишинга APT29 в первой половине 2023 года: особый акцент — посольства в Киеве, параллельно — рутинный шпионаж против МИД и дипмиссий по миру.
Публикация
Контекст отчёта
21 сентября 2023 года Mandiant (Luke Jenkins, Josh Atkins, Dan Black) выпустила «Backchannel Diplomacy: APT29's Rapidly Evolving Diplomatic Phishing Operations». Группа связывается с российской СВР. Авторы связывают всплеск активности с потребностью в разведданных на фоне контрнаступления Украины.
Важно: дипломатический malware-delivery трек рассматривается отдельно от облачных initial access операций APT29 против Microsoft-продуктов. Масштаб, качество и паттерны целей у линий разные, но post-compromise методы часто пересекаются — возможна передача доступа централизованной exploitation-команде.
Цели
Кого атаковали
В Киеве фишинг бил по широкому кругу диппредставительств, включая партнёров Москвы — впервые для этого кластера APT29 в наблюдениях Mandiant. Глобально приоритет остаётся за европейскими МИД и посольствами; вторичный фокус — Азия (Турция, Индия) и регионы стратегического интереса, включая Африку.
Война в Украине, по оценке авторов, почти наверняка сформировала приоритеты, но не вытеснила остальные шпионские задачи. Одновременное использование разных infection chains указывает на параллельную работу отдельных initial access подкоманд под разные регионы или задачи.
Эволюция доставки
Что изменилось в tradecraft
С 2021 года APT29 опиралась на HTML smuggling и first-stage dropper ROOTSAW (EnvyScout). К 2023 году payload всё чаще размещали на скомпрометированных веб-сервисах (в т.ч. WordPress), а не только во вложениях: так проще контролировать экспозицию и убирать staged malware после операции. Добавлялись фильтрация жертв, серверные ключи расшифровки и decoy-документы при провале проверок.
Волны марта–июля 2023 года (Турция с earthquake-темой, европейские дипмиссии, wine-приглашение чешского посольства, кампании в Киеве, SVG/PDF-доставка, ICEBEAT с C2 через Zulip) показывают итеративное усложнение anti-analysis и ротацию техник. Детали lure-конструирования здесь намеренно опущены: защитникам важны паттерны (дипломатические темы, компрометированный хостинг, фильтрация жертв), а не рецепт воспроизведения.
Защита
Что делать дипслужбам и SOC
Считать дипломатические приглашения и «внутренние» ссылки на сторонние сайты высоким риском; проверять подлинность вне исходного письма. Мониторить необычные загрузки ISO/ZIP после перехода по ссылкам из PDF, появление HTML/SVG smuggling-артефактов и кратковременные payload на внешних CMS.
Разделять детект cloud identity abuse и classic malware delivery: у APT29 это разные линии. Для IR — быстро изолировать станции, на которых открывали дипломатические lure, собирать browser/download историю и проверять, не использовался ли ваш WordPress/веб-хостинг как staging (логи могут быть на уровне веб-сервера, а не CMS).
# defensive hunting fields — diplomatic phishing
email.themes_of_interest:
- embassy_invitation
- mfa_or_diplomatic_event
web_proxy.alerts:
- download_of_iso_or_zip_after_pdf_click
endpoint.review:
- unexpected_html_svg_written_from_mail_client
ir_note: treat_compromised_cms_as_possible_staging
Итог
Вывод
APT29 в 2023 году ускорила дипломатический фишинг и одновременно усложнила delivery, чтобы мешать исследователям и удлинять жизнь tooling. Фокус на посольствах в Киеве — сигнал приоритетов СВР на ключевой фазе войны, без отказа от глобального охвата.
Защитникам дипсектора нужен playbook под «легитимные» diplomat-темы и компрометированный веб-хостинг, плюс отдельный контроль облачных identity-атак того же актора.