Netskope Threat Labs

CozyCar

ATP Sandbox Adv. Heuristics

CozyCar is a modular malware platform that APT29 used from 2010 to 2015, whose backdoor component could download and execute a variety of modules with different functionality.

First seen
March 2022
Last seen
October 2026
CozerCozyBearCozyDuke

14 techniques across 6 tactics.

TA0002 Execution

TA0003 Persistence

  • T1543Create or Modify System Process
  • T1547Boot or Logon Autostart Execution

TA0005 Stealth

TA0006 Credential Access

TA0007 Discovery

TA0011 Command and Control

Alert Name
Document-Office.Downloader.Cozer
Script-Macro.Downloader.Cozer
Script-Python.Trojan.Cozer
Win32.Trojan.Cozer
Win32.Trojan.CozyBear
Win32.Trojan.CozyCar
Win32.Trojan.CozyDuke
Win64.Trojan.Cozer