Googles Threat Intelligence Group rapporterede den 20. august 2026, at UNC6293, UNC7005 og UNC5976 målrettede personer i akademiske miljøer, luft og rumfart, forsvar, myndigheder og tænketanke i Europa og USA.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70. Article summary: Google’s Threat Intelligence Group (GTIG) reported that UNC6293, UNC7005 (also tracked by Microsoft as STORM-2945), and UNC5976 were conducting targeted, suspected Russian cyber-espionage campaigns against people in acad. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Googles Threat Intelligence Group (GTIG) rapporterede den 20. august 2026, at tre mistænkte russiske cyberespionagegrupper målrettede personer med tilknytning til akademiske miljøer, luft- og rumfart, forsvar, myndigheder og tænketanke i Europa og USA. Kampagnerne skilte sig ud ved at misbruge legitime login- og enhedstilslutningsfunktioner. Ofrene skulle altså ikke nødvendigvis afgive deres adgangskode eller få udnyttet en softwarefejl – de blev i stedet lokket til selv at godkende adgangen.
Angrebene byggede på vedvarende og målrettet social engineering. Gerningspersonerne udgav sig for at være betroede embedsfolk eller kontakter, oprettede troværdige invitationer og samtaler og førte derefter ofrene gennem ægte kontosikkerhedsfunktioner. Det omfattede blandt andet Google OAuth-godkendelse, app-specifikke adgangskoder og WhatsApps funktion til at tilknytte nye enheder.
Metoden kan omgå den beskyttelse, mange forbinder med multifaktorgodkendelse. Offeret behøver ikke at udlevere en adgangskode. Det kan være nok at godkende en OAuth-applikation, oprette en app-adgangskode eller tilknytte en ny enhed. I alle tre tilfælde kan brugerens egen handling give angriberen en legitimt udseende vej ind på kontoen.
UNC6293 udgav sig ifølge GTIG for at være embedsfolk fra det amerikanske udenrigsministerium og andre betroede kontakter. Lokkemidlerne skulle få målene til at oprette og videregive app-specifikke adgangskoder. Sådanne adgangskoder kan give adgang til en konto uden den sædvanlige anmodning om endnu en godkendelsesfaktor. GTIG beskrev også såkaldt OAuth-consent-phishing, hvor angriberen forsøger at få godkendte adgangstokens i stedet for at stjæle selve adgangskoden.
GTIG vurderede med moderat sikkerhed, at UNC6293 var en undergruppe med fokus på indledende adgang under ICE RELIC – Googles betegnelse for den aktør, der tidligere blev kendt som APT29.
UNC7005 anvendte en bredere og skiftende samling metoder, blandt andet:
Gruppens teknikker og infrastruktur adskilte sig fra UNC6293's. Derfor sporer GTIG dem separat, selv om de har overlappende mål og begge læner sig op ad legitime loginfunktioner.
UNC5976 rettede sig ifølge rapporterne mod militært, luft- og rumfartsrelateret samt forsvarsrelateret personale og organisationer, herunder mål med forbindelse til Ukraine og Armenien. Gruppens phishingforsøg søgte at få ofrene til at godkende OAuth-adgang til konti eller data.
GTIG vurderede med høj sikkerhed, at den samlede aktivitet havde en russisk forbindelse. Det er en vurdering af aktørernes tilknytning – ikke en påstand om, at alle operationelle detaljer eller relationer mellem grupperne er dokumenteret med samme sikkerhed.
De tilgængelige rapporter beskriver også mulige forbindelser mellem dele af aktiviteten og ICE RELIC/APT29. GTIG vurderede med moderat sikkerhed, at UNC6293 var knyttet til ICE RELIC, mens grupperne fortsat spores hver for sig, fordi deres metoder og infrastruktur ikke er identiske.
Multifaktorgodkendelse kan stadig omgås, hvis en angriber manipulerer brugeren til at godkende den forkerte handling. En uventet OAuth-godkendelse, en anmodning om at oprette en app-adgangskode eller en kode til at tilknytte en WhatsApp-enhed kan være tegn på et kontoovertagelsesforsøg – også selv om ingen adgangskode bliver stjålet.
Den praktiske lære er derfor at behandle login- og godkendelsesanmodninger som handlinger, der skal kontrolleres, ikke som automatisk sikre trin, blot fordi de vises i en velkendt tjeneste.
GTIG anbefaler i praksis at sænke tempoet i den arbejdsgang, som angriberne forsøger at presse ofrene igennem:
For personer, der arbejder i følsomme sektorer, er den vigtigste vane enkel: Et kendt varemærke, en ægte login-side eller en legitim sikkerhedsfunktion beviser ikke i sig selv, at anmodningen er sikker. Både selve anmodningen og den person eller organisation, der står bag, skal verificeres.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Googles Threat Intelligence Group rapporterede den 20. august 2026, at UNC6293, UNC7005 og UNC5976 målrettede personer i akademiske miljøer, luft og rumfart, forsvar, myndigheder og tænketanke i Europa og USA.
Googles Threat Intelligence Group rapporterede den 20. august 2026, at UNC6293, UNC7005 og UNC5976 målrettede personer i akademiske miljøer, luft og rumfart, forsvar, myndigheder og tænketanke i Europa og USA. Kampagnerne bygger på social engineering frem for primært password cracking eller softwareudnyttelse: UNC6293 gik efter app adgangskoder og OAuth adgang, UNC7005 misbrugte WhatsApps enhedslinking, og UNC5976 anvendte...
Det vigtigste forsvar er at kontrollere webadresser, verificere invitationer og loginanmodninger ad en anden kanal, aldrig dele koder eller app adgangskoder samt bruge phishing resistent multifaktorgodkendelse.