Три различни групи, за които се подозира, че се занимават с руски кибериспионаж, са забелязани да използват легитимни автентификационни потоци, за да вземат под прицел лица, работещи в академичните среди, аерокосмическата индустрия и отбраната, правителствени структури и мозъчни тръстове в цяла Европа, както и академични среди и мозъчни тръстове в САЩ.
Тези групи включват UNC6293, UNC7005 и UNC5976.
„Тези групи провеждат постоянни, адаптивни фишинг кампании, използвайки сложни тактики за социално инженерство, за да компрометират лични профили в множество платформи“, споделят изследователите от Google Threat Intelligence Group (GTIG) Габи Ронконе и Уесли Шийлдс в публикуван днес доклад.
Оценява се, че UNC6293, детайлно описана за първи път от технологичния гигант и Citizen Lab през юни 2025 г., е подгрупа на Ice Relic (известна преди като APT29), която се проследява и под имената Cozy Bear и Midnight Blizzard. Хакерската група и преди е била свързвана с кампания, при която се злоупотребяваше с функция на Google акаунтите, наречена „специфични за приложението пароли“, за да се поеме контрол над профилите на жертвите.
Оттогава насам злонамереният субект продължава да провежда фишинг кампании, които обикновено са с малък обхват, насочени към по-малко от петима потребители едновременно, като се представя за служители на Държавния департамент, за да извършва фишинг за пароли на приложения. Имената на приложенията и стръвта се въртят около дипломатически теми и предстоящи конференции или срещи, някои от които бяха подчертани от Volexity през декември 2025 г.
Неотдавна, през юни 2026 г., от Google заявиха, че са наблюдавали как авторът на заплахата провежда OAuth фишинг, като изисква от мишените да споделят или пълния URL адрес, или кода за потвърждение, след като извършат легитимно влизане в системата на външен доставчик. След като поисканият код за потвърждение бъде предоставен, той позволява на атакуващите да получат достъп до профила на мишената.
За UNC5976, втората група от заплахи с фокус върху автентификацията, е установено, че използва OAuth фишинг техники и автоматизира събирането на токени чрез злоупотреба с облачна инфраструктура. Смята се, че този противник е активен поне от март 2026 г.
„За да провежда тези OAuth фишинг кампании, UNC5976 е закупила домейни, обикновено с имена, свързани със споделяне на файлове, и след това е създала облачен проект, свързан с този домейн“, заявяват от GTIG. „Тези домейни хостват фалшива страница за споделяне на файлове. След като дадена мишена посети страницата за няколко секунди, на страницата се показва изскачащ прозорец с диалог за влизане.“
Изскачащият прозорец съдържа бутон „Продължи с Google“, който при кликване пренасочва жертвата към легитимната страница за влизане в Google OAuth, като я подканва да влезе в профила си, за да продължи. След успешна автентификация жертвата се изпраща към URL адрес на проект в Google Cloud, който хоства злонамерен код, предназначен да извлече токена за автентификация от URL адреса и да го подготви за последваща употреба.
Оценява се, че атакуващият е създал не по-малко от 12 нови домейна и свързана инфраструктура от март 2026 г. насам, всички от които вече са неутрализирани от Google. Тези действия изглежда са подтикнали UNC5976 да се насочи от инфраструктурата на Google към други доставчици за хостване на своите фишинг страници.
В допълнение, UNC5976 е забелязана да използва компрометиран Excel плъгин с кодово име HEADRUSH, който се използва за доставяне на изтеглено HTML приложение (HTA). Този злонамерен код, открит през април 2026 г., се разпространява чрез фалшив домейн, имитиращ украински изследователски институт. Има индикации, че артефактът може да е бил използван за атакуване на украинска компания за аерокосмически изследвания и изображения, въпреки че пълният мащаб на заразяването остава неизвестен.
„Оперативният му фокус е съсредоточен предимно върху армията, аерокосмическата индустрия, отбранителната индустриална база и неправителствените организации/мозъчните тръстове“, казват от Google. „Голяма част от географското таргетиране на групата е съсредоточено върху Украйна и Армения.“
Субектът, който се очертава като основен фокус на изследванията на GTIG, е UNC7005 (известен още като Storm-2945). Той е идентифициран през февруари 2026 г. и е насочен главно към академични среди, дипломатически персонал и служители на организации с нестопанска цел в Украйна, Западна Европа и САЩ.
Смята се, че както UNC6293, така и UNC7005 са свързани с подгрупа в Ice Relic, която е фокусирана върху операции за първоначален достъп, като същевременно разчита на комерсиални резидентни проксита за дейности след компрометирането. Подобно на UNC6293, UNC7005 провежда силно селективни фишинг операции за пароли на приложения, насочени към лица, представляващи интерес за Кремъл.
Хакерската група също така се ангажира с фишинг операции чрез кодове на устройства, насочени както към акаунти в Microsoft, така и в WhatsApp. При първите се използват фишинг имейли, съдържащи покани за дипломатически събития и конференции. Съобщенията съдържат линк към контролиран от атакуващите сайт, който профилира посетителя и след това го подканва да потвърди участието си в събитието и да посочи предпочитанията си за основно ястие и вино.
Заслужава да се отбележи, че използването на примамки, свързани с вино, е повтаряща се тема в атаките на Ice Relic, датираща още от април 2023 г. Някои аспекти на тази дейност бяха наречени SPIKEDWINE от Zscaler.
„През май и юни 2026 г. UNC7005 проведе операции по социално инженерство, имитиращи WhatsApp“, съобщават от Google.