Threat Intelligence / Actor / Midnight Blizzard

Midnight Blizzard

As of 2026-09-29, Midnight Blizzard is a Russia-nexus threat actor tracked by Threadlinqs Intelligence across 7 threats spanning apt, phishing, zero day. Also known as UNC2452, Cozy Bear, NOBELIUM. ATT&CK coverage spans 78 techniques across 14 tactics in 7 of 7 tracked threats. Most-observed techniques: T1528 (Steal Application Access Token), T1027 (Obfuscated Files or Information), T1071.001 (Web Protocols).

Nation: Russia · 7 tracked threat(s) · Categories: APT, PHISHING, ZERO_DAY

Also known as: UNC2452, Cozy Bear, NOBELIUM

ATT&CK techniques observed

78 techniques observed across 7 of 7 tracked threats · Credential Access (11), Stealth (formerly Defense Evasion) (11), Execution (9), Persistence (8), Collection (7), Command and Control (7)

Tracked threats

Related CVEs

1 CVE referenced by tracked Midnight Blizzard activity

CVE-2026-21513

Full actor intelligence — infrastructure, IOCs, detection coverage and operator fingerprints — is available via the Threadlinqs MCP server (Purple tier). View plans →

Threadlinqs Intelligence