Threat Intelligence / Actor / Storm-2372

Storm-2372

As of 2026-09-27, Storm-2372 is a Russia-nexus threat actor tracked by Threadlinqs Intelligence across 4 threats spanning phishing. Also known as EvilTokens, Kali365, APT29, Cozy Bear. ATT&CK coverage spans 68 techniques across 13 tactics in 4 of 4 tracked threats. Most-observed techniques: T1528 (Steal Application Access Token), T1566 (Phishing), T1583 (Acquire Infrastructure).

Nation: Russia · 4 tracked threat(s) · Categories: PHISHING

Also known as: EvilTokens, Kali365, APT29, Cozy Bear, Midnight Blizzard, UTA0304, UTA0307, UNK_AcademicFlare, _eviltokensadmin_, IRON RITUAL, IRON HEMLOCK, NobleBaron

ATT&CK techniques observed

68 techniques observed across 4 of 4 tracked threats · Resource Development (12), Stealth (formerly Defense Evasion) (8), Credential Access (7), Persistence (7), Initial Access (6), Reconnaissance (6)

Tracked threats

Full actor intelligence — infrastructure, IOCs, detection coverage and operator fingerprints — is available via the Threadlinqs MCP server (Purple tier). View plans →

Threadlinqs Intelligence