사전 목록
APT29

APT29

APT29는 미국·영국 등 정부기관이 러시아 해외정보기관 SVR과 연계된 것으로 평가하는 장기 사이버 첩보 집단으로 정부·외교·기술·연구 조직을 표적으로 삼습니다.

#해킹 집단#APT29#러시아 연계#SVR#클라우드 침해

APT29

APT29는 Cozy Bear, The Dukes, Nobelium, Midnight Blizzard 등 이름으로 알려져 있습니다. 일부 명칭은 특정 시기와 캠페인을 가리키며 분석기관별 범위가 다릅니다. 은밀한 접근 유지와 신뢰 관계 악용, 클라우드 환경 침투가 주요 특성으로 언급됩니다.

전략 정보수집과 장기 접근권 확보가 주된 목적입니다.

식별 정보

공개 평가러시아 해외정보기관 SVR 연계

주요 표적정부·외교, 기술기업, 연구기관, 싱크탱크, 공급망

대표 특성장기 은폐, 신뢰 관계와 클라우드 계정 활용

알려진 활동 범위

정부와 외교기관, 코로나19 연구조직, 클라우드·IT 서비스 사업자, 보안업체, 국제기구가 표적이 되었습니다. 한 조직의 접근권을 이용해 고객과 파트너로 이동하는 공급망형 활동이 특히 중요합니다.

주로 관찰되는 접근 방식

비밀번호 스프레이, 휴면계정과 서비스계정 악용, 토큰·세션 탈취, OAuth 애플리케이션 남용, 인증서·신뢰 관계 활용, 소프트웨어 빌드 환경 침해가 보고되었습니다. 최신 캠페인은 온프레미스 계정과 클라우드 권한 사이의 연결을 적극적으로 이용합니다.

대표적으로 연결된 사건과 캠페인

2020SolarWinds 공급망 침해, 정부·기술기업 대상 클라우드 계정 침해, 외교기관과 연구조직을 겨냥한 캠페인이 연결되었습니다. SolarWinds 사건은 공급망 신뢰와 장기 침해 탐지의 중요성을 크게 드러냈습니다.

방어 관점의 핵심

서비스계정과 휴면계정을 정기적으로 정리하고 클라우드 관리권한과 앱 동의 권한을 제한합니다. 토큰 발급, 조건부 접근 정책 변경, 인증서 사용, 신규 서비스 주체와 테넌트 간 권한을 모니터링합니다. 빌드 시스템과 업데이트 서명체계를 독립적으로 보호하고 장기 로그를 보존합니다.

배후 판단을 읽는 방법

Nobelium과 Midnight Blizzard 등 이름은 특정 기업의 분류입니다. 동일 별칭 아래 포함된 캠페인 범위가 시간에 따라 바뀔 수 있습니다. SolarWinds 관련 정부 attribution과 개별 후속 침해의 주체 판단을 구분해 기록합니다.

공식 참고자료

CISA — APT29 클라우드 환경 공격 기법

CISA — 러시아 SVR 연계 활동