Threat Intelligence / Actor / APT29

APT29

As of 2026-09-11, APT29 is a Russia-nexus threat actor tracked by Threadlinqs Intelligence across 8 threats spanning apt, phishing, cloud. Also known as UNC2452, Cozy Bear, Midnight Blizzard, SVR. ATT&CK coverage spans 105 techniques across 16 tactics in 8 of 8 tracked threats. Most-observed techniques: T1027 (Obfuscated Files or Information), T1071 (Application Layer Protocol), T1528 (Steal Application Access Token).

Nation: Russia · 8 tracked threat(s) · Categories: APT, PHISHING, CLOUD, ZERO_DAY, VULNERABILITY

Also known as: UNC2452, Cozy Bear, Midnight Blizzard, SVR, ATK7, Blue Kitsune, BlueBravo, Cloaked Ursa, CozyDuke, Dark Halo, G0016, Grizzly Steppe

ATT&CK techniques observed

105 techniques observed across 8 of 8 tracked threats · Defense Evasion (16), Collection (11), Credential Access (11), Execution (11), Persistence (10), Discovery (7)

Tracked threats

Related CVEs

2 CVEs referenced by tracked APT29 activity

CVE-2026-21513, CVE-2026-21509

Full actor intelligence — infrastructure, IOCs, detection coverage and operator fingerprints — is available via the Threadlinqs MCP server (Purple tier). View plans →

Threadlinqs Intelligence