logo

AWS catches Russia's Cozy Bear clawing at Microsoft credentials

ID: 27097196-aab7-5aa1-be7b-1a62c9b91467

STIX ID: report--27097196-aab7-5aa1-be7b-1a62c9b91467

Feed Name: The Register (Security)

Threat Score
85/100

Date Published: 2025-08-29

Date Updated: 2026-04-26

Author: Jessica Lyons

...
...

Amazon disrupted a watering-hole campaign by Russia-linked APT29 that injected obfuscated JavaScript into legitimate websites to redirect a subset of visitors to attacker-controlled domains (e.g., findcloudflare.com, cloudflare.redirectpartners.com) designed to mimic Cloudflare/Microsoft verification pages; the goal was to trick users into entering device codes to authorize attacker-controlled devices and gain access to Microsoft accounts. AWS reported no compromise of its own systems, described APT29's evasion methods (randomized redirects, base64 encoding, cookies, pivoting infrastructure), and linked this activity to prior phishing attempts by the group targeting governments, NGOs, academia, and critics.

Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.