أفادت مجموعة Google للاستخبارات المتعلقة بالتهديدات في 20 أغسطس 2026 بأن UNC6293 وUNC7005 وUNC5976 استهدفت أشخاصًا وقطاعات حساسة في أوروبا والولايات المتحدة عبر التلاعب بميزات مصادقة حقيقية. استخدمت UNC6293 انتحال مسؤولين في وزارة الخارجية الأميركية وطلبات كلمات مرور خاصة بالتطبيقات وتصيد موافقات OAuth، بينما لجأت U...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70. Article summary: Google’s Threat Intelligence Group (GTIG) reported that UNC6293, UNC7005 (also tracked by Microsoft as STORM-2945), and UNC5976 were conducting targeted, suspected Russian cyber-espionage campaigns against people in acad. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
أفادت مجموعة Google للاستخبارات المتعلقة بالتهديدات (GTIG) في 20 أغسطس 2026 بأنها تتتبع ثلاث مجموعات يُشتبه في ارتباطها بعمليات تجسس إلكتروني روسية. واستهدفت الحملات أشخاصًا ومؤسسات في الأوساط الأكاديمية والفضاء والدفاع والحكومات ومراكز الأبحاث في أوروبا والولايات المتحدة. اللافت أن المهاجمين لم يعتمدوا أساسًا على تخمين كلمات المرور أو استغلال ثغرات برمجية، بل أقنعوا الضحايا بمنحهم صلاحيات عبر إجراءات مصادقة وربط أجهزة تبدو شرعية.
اعتمدت العمليات على هندسة اجتماعية مستمرة وموجّهة بعناية. كان المهاجمون ينتحلون صفة مسؤولين أو جهات اتصال موثوقة، ويرسلون دعوات ومحادثات تبدو مقنعة، ثم يوجّهون الضحية إلى استخدام ميزات حقيقية في خدمات الحسابات والأجهزة.
شملت هذه الأساليب تفويض تطبيقات عبر Google OAuth، وإنشاء كلمات مرور خاصة بالتطبيقات، وربط أجهزة جديدة بحسابات WhatsApp.
وهنا تكمن الخطورة: قد لا يسلّم المستخدم كلمة مروره أصلًا، بل يوافق على تطبيق OAuth، أو ينشئ كلمة مرور للتطبيق، أو يربط جهازًا جديدًا. وفي كل حالة، قد يمنح تصرفه المهاجم مسارًا مشروع المظهر إلى الحساب، حتى مع تفعيل المصادقة متعددة العوامل.
انتحلت UNC6293، وفقًا لـGTIG، صفة مسؤولين في وزارة الخارجية الأميركية وجهات اتصال موثوقة أخرى. وحاولت إقناع المستهدفين بإنشاء كلمات مرور خاصة بالتطبيقات والإفصاح عنها، وهي كلمات قد تتيح الوصول إلى الحساب من خارج تدفق التحقق المعتاد بالعامل الثاني.
كما وصفت GTIG أسلوبًا يعرف بتصيد موافقة OAuth، حيث يسعى المهاجم إلى الحصول على رموز وصول يوافق عليها المستخدم بدلًا من سرقة كلمة المرور مباشرة.
وقدّرت GTIG بدرجة ثقة متوسطة أن UNC6293 تمثل مجموعة فرعية تركز على الوصول الأولي، وترتبط بـ ICE RELIC، وهو الاسم الذي تستخدمه Google للجهة المعروفة سابقًا باسم APT29.
استخدمت UNC7005 مجموعة متطورة ومتغيرة من الحيل، من بينها:
وتتبع GTIG هذه المجموعة منفصلة عن UNC6293 لأن بنيتها التحتية وأساليبها التشغيلية تختلف، رغم تشابه الأهداف والاعتماد على تدفقات المصادقة الشرعية.
استهدفت UNC5976، بحسب التقرير، أفرادًا ومؤسسات في المجالات العسكرية والفضائية والدفاعية، بما في ذلك جهات مرتبطة بأوكرانيا وأرمينيا. وسعت حملات التصيّد إلى الحصول على موافقات OAuth للوصول إلى حسابات الضحايا أو بياناتهم.
قدّرت GTIG بدرجة ثقة عالية أن النشاط الإجمالي يحمل صلة روسية. وهذه خلاصة إسناد استخباراتي، لا تعني أن كل تفصيل تشغيلي أو كل علاقة بين المجموعات مثبت بالدرجة نفسها من اليقين.
كما تشير التقارير المتاحة إلى روابط محتملة بين بعض الأنشطة وICE RELIC أو APT29. وتبقى درجة ثقة Google في ربط UNC6293 بـICE RELIC متوسطة، فيما تستمر GTIG في تتبع المجموعات الثلاث بشكل منفصل بسبب اختلاف أساليبها وبنيتها التحتية.
يمكن تجاوز حماية المصادقة متعددة العوامل عندما ينجح المهاجم في دفع المستخدم إلى الموافقة على الإجراء الخطأ. فقد تكون شاشة موافقة OAuth غير المتوقعة، أو طلب إنشاء كلمة مرور للتطبيق، أو رمز ربط WhatsApp، مؤشرات على محاولة للاستيلاء على الحساب حتى لو لم تُسرق أي كلمة مرور.
والدرس العملي هو التعامل مع طلبات المصادقة باعتبارها معاملات تحتاج إلى تحقق، لا خطوات آمنة تلقائيًا لمجرد ظهورها داخل خدمة معروفة.
تركز إرشادات GTIG على إبطاء الخطوات التي يحاول المهاجم دفع الضحية إلى تنفيذها بسرعة:
بالنسبة إلى العاملين في القطاعات الحساسة، القاعدة الأهم بسيطة: وجود علامة تجارية مألوفة أو صفحة تسجيل دخول حقيقية أو ميزة مصادقة أصلية لا يثبت أن الطلب مشروع. يجب التحقق أيضًا من الطلب نفسه ومن الشخص أو الجهة التي بدأته.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
أفادت مجموعة Google للاستخبارات المتعلقة بالتهديدات في 20 أغسطس 2026 بأن UNC6293 وUNC7005 وUNC5976 استهدفت أشخاصًا وقطاعات حساسة في أوروبا والولايات المتحدة عبر التلاعب بميزات مصادقة حقيقية.
أفادت مجموعة Google للاستخبارات المتعلقة بالتهديدات في 20 أغسطس 2026 بأن UNC6293 وUNC7005 وUNC5976 استهدفت أشخاصًا وقطاعات حساسة في أوروبا والولايات المتحدة عبر التلاعب بميزات مصادقة حقيقية. استخدمت UNC6293 انتحال مسؤولين في وزارة الخارجية الأميركية وطلبات كلمات مرور خاصة بالتطبيقات وتصيد موافقات OAuth، بينما لجأت UNC7005 إلى ربط أجهزة WhatsApp ومكالمات صوتية وهمية وبوابات تسجيل دخول مزيفة وبرمجيات سرقة م...
تركز الحماية على التحقق المستقل من كل طلب تسجيل دخول أو موافقة OAuth أو ربط جهاز، إلى جانب استخدام مصادقة متعددة العوامل مقاومة للتصيّد ومراجعة الأجهزة المرتبطة بالحسابات.