Tři podezřelé ruské skupiny zneužívají běžné přihlašovací funkce
Google 20. srpna 2026 oznámil, že skupiny UNC6293, UNC7005 a UNC5976 cílí na vysoce hodnotné osoby v Evropě a Spojených státech pomocí legitimních přihlašovacích funkcí.
Google 20. srpna 2026 oznámil, že skupiny UNC6293, UNC7005 a UNC5976 cílí na vysoce hodnotné osoby v Evropě a Spojených státech pomocí legitimních přihlašovacích funkcí.
Útočníci využívají sociální inženýrství: UNC6293 láká na hesla aplikací a OAuth, UNC7005 na propojení zařízení ve WhatsAppu a falešné přihlašovací stránky, zatímco UNC5976 cílí přes OAuth na vojenský a obranný sektor.
Nejdůležitější obranou je každý požadavek na přihlášení, schválení OAuth nebo propojení zařízení ověřit jinou cestou a používat vícefaktorové ověřování odolné vůči phishingu.
What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70The reported campaigns abused familiar authentication and device-linking workflows to persuade targets to grant access.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70. Article summary: Google’s Threat Intelligence Group (GTIG) reported that UNC6293, UNC7005 (also tracked by Microsoft as STORM-2945), and UNC5976 were conducting targeted, suspected Russian cyber-espionage campaigns against people in acad. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
openai.com
Google Threat Intelligence Group (GTIG) 20. srpna 2026 uvedla, že tři podezřelé ruské kyberšpionážní skupiny cílí na lidi spojené s akademickou sférou, letectvím a kosmonautikou, obranou, státní správou a think-tanky v Evropě a ve Spojených státech. Kampaně jsou pozoruhodné tím, že nezávisí především na prolomení hesel nebo zneužití softwarových zranitelností. Útočníci se snaží oběť přesvědčit, aby sama schválila přístup prostřednictvím skutečných bezpečnostních a přihlašovacích funkcí.
Když legitimní funkce slouží jako past
Útočníci používají vytrvalé a cílené sociální inženýrství. Vydávají se za důvěryhodné úředníky nebo známé kontakty, připravují věrohodné pozvánky a konverzace a následně oběť provádějí skutečnými funkcemi zabezpečení účtu. Patří mezi ně autorizace přes Google OAuth, hesla vytvořená pro konkrétní aplikace nebo propojení nového zařízení s účtem WhatsAppu.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Tři podezřelé ruské skupiny zneužívají běžné přihlašovací funkce"?
Google 20. srpna 2026 oznámil, že skupiny UNC6293, UNC7005 a UNC5976 cílí na vysoce hodnotné osoby v Evropě a Spojených státech pomocí legitimních přihlašovacích funkcí.
What are the key points to validate first?
Google 20. srpna 2026 oznámil, že skupiny UNC6293, UNC7005 a UNC5976 cílí na vysoce hodnotné osoby v Evropě a Spojených státech pomocí legitimních přihlašovacích funkcí. Útočníci využívají sociální inženýrství: UNC6293 láká na hesla aplikací a OAuth, UNC7005 na propojení zařízení ve WhatsAppu a falešné přihlašovací stránky, zatímco UNC5976 cílí přes OAuth na vojenský a obranný sektor.
What should I do next in practice?
Nejdůležitější obranou je každý požadavek na přihlášení, schválení OAuth nebo propojení zařízení ověřit jinou cestou a používat vícefaktorové ověřování odolné vůči phishingu.
Tento postup může obejít ochranu, kterou si uživatelé spojují s vícefaktorovým ověřováním. Oběť nemusí útočníkovi vůbec sdělit své běžné heslo. Může například schválit aplikaci přes OAuth, vytvořit heslo aplikace nebo připojit nové zařízení. Každý z těchto kroků ale může útočníkovi otevřít legitimně vypadající cestu k účtu.
Co podle Googlu dělaly jednotlivé skupiny
UNC6293: vydávání se za úředníky, hesla aplikací a OAuth
Skupina UNC6293 se podle GTIG vydávala za pracovníky amerického ministerstva zahraničí a další důvěryhodné kontakty. Její návnady měly oběti přimět k vytvoření a následnému sdělení hesel určených pro konkrétní aplikace. Ta mohou umožnit přístup k účtu mimo běžnou výzvu k zadání druhého faktoru. GTIG popsala také phishing založený na souhlasu s OAuth, při němž útočníci usilují o autorizované přístupové tokeny místo přímého odcizení hesla.
GTIG se střední mírou jistoty vyhodnotila UNC6293 jako podskupinu zaměřenou na získání prvotního přístupu v rámci aktéra ICE RELIC, což je označení Googlu pro skupinu dříve známou jako APT29.
UNC7005 neboli STORM-2945: WhatsApp a vícestupňové návnady
UNC7005 používala širší a postupně se měnící soubor metod, mezi které patřily:
Podvody s propojením zařízení ve WhatsAppu: Oběti byly přiměny k propojení útočníkem ovládaného zařízení se svým účtem WhatsAppu.
Falešné hlasové hovory a pozvánky do šifrovaných chatů: Tyto interakce měly nejprve vybudovat důvěru a teprve potom doručit škodlivý odkaz nebo kód.
Podvržená komunikace organizací: Útočníci využívali zprávy odkazující na finské Operační centrum společně s falešnými přihlašovacími portály Microsoftu.
OAuth a škodlivý software: Přes Google OAuth se snažili získat tokeny nebo přístup k účtům. Současně nasazovali také zloděje informací VIDAR a ATOMIC.
Techniky a infrastruktura této skupiny se od UNC6293 lišily. Proto je GTIG sleduje odděleně, přestože mají podobné cíle a spoléhají na zneužívání legitimních přihlašovacích procesů.
UNC5976: OAuth phishing proti obrannému sektoru
UNC5976 se podle dostupných zjištění zaměřovala na pracovníky a organizace spojené s armádou, letectvím a obranou, včetně cílů napojených na Ukrajinu a Arménii. Její phishing se snažil prostřednictvím OAuth získat oprávnění k účtům nebo datům obětí.
Co Google říká o ruské stopě
GTIG s vysokou mírou jistoty vyhodnotila, že celková aktivita má ruskou vazbu. Jde o posouzení původu kampaní, nikoli o tvrzení, že každý operační detail nebo vztah mezi jednotlivými skupinami je prokázán se stejnou jistotou.
Některé zprávy zároveň popisují možné vazby na ICE RELIC, respektive APT29. Spojení UNC6293 s ICE RELIC Google hodnotí se střední mírou jistoty. Jednotlivé skupiny však nadále sleduje samostatně, protože jejich infrastruktura a způsob práce nejsou totožné.
Proč samotné vícefaktorové ověřování nestačí
Vícefaktorové ověřování může selhat ve chvíli, kdy útočník uživatele zmanipuluje ke schválení nesprávné akce. Neočekávaná obrazovka se souhlasem OAuth, žádost o vytvoření hesla aplikace nebo kód pro propojení WhatsAppu mohou znamenat pokus o převzetí účtu, i když nikdo přímo neukradl heslo.
Praktické poučení je jednoduché: s přihlašovacími výzvami zacházejte jako s transakcemi, které je nutné ověřit. Neberte je automaticky jako bezpečné jen proto, že se zobrazují v dobře známé službě.
Jak se bránit
Doporučení GTIG staví na tom, že je potřeba zpomalit proces, který se útočníci snaží urychlit:
Před přihlášením nebo schválením přístupu přes OAuth zkontrolujte celou adresu v prohlížeči.
Pozvánky a žádosti ověřujte nezávisle. U konferencí, hlasových hovorů, pozvánek do šifrovaných chatů i zpráv údajně od úřadů či organizací použijte známý kontaktní kanál.
Nikomu nesdělujte hesla aplikací, jednorázové ověřovací kódy, QR kódy ani kódy pro propojení zařízení. Neschvalujte neočekávané přihlášení nebo požadavek OAuth.
Pravidelně kontrolujte propojená zařízení v komunikačních aplikacích. Neznámá zařízení z WhatsAppu a dalších služeb ihned odeberte.
Používejte vícefaktorové ověřování odolné vůči phishingu. Organizace by měly upřednostnit bezpečnostní klíče nebo přístupové klíče (passkeys) a podle možností omezit rizikové OAuth aplikace i hesla aplikací.
Pro lidi pracující v citlivých oborech z toho plyne zásadní pravidlo: známá značka, skutečná přihlašovací stránka ani legitimní bezpečnostní funkce samy o sobě nedokazují, že je požadavek bezpečný. Ověřit je nutné také samotnou žádost a osobu či organizaci, která ji iniciovala.
securitybrief.co.ukGoogle flags Russian spies abusing real login features