Venäläisiksi epäillyt kybervakoilijat käänsivät Google- ja WhatsApp-kirjautumiset ansoiksi
Google Threat Intelligence Group kertoi 20. elokuuta 2026 kolmen venäläisiksi epäillyn kybervakoiluklusterin kohdistaneen hyökkäyksiä Euroopassa ja Yhdysvalloissa työskenteleviin tutkijoihin, viranomaisiin, puolustusa...
Google Threat Intelligence Group kertoi 20. elokuuta 2026 kolmen venäläisiksi epäillyn kybervakoiluklusterin kohdistaneen hyökkäyksiä Euroopassa ja Yhdysvalloissa työskenteleviin tutkijoihin, viranomaisiin, puolustusa...
Hyökkäyksissä hyödynnettiin sosiaalista manipulointia ja oikeita tunnistautumistoimintoja: UNC6293 kalasteli sovellussalasanoja ja OAuth käyttöoikeuksia, UNC7005 käytti WhatsApp laitelinkityksiä ja väärennettyjä kirja...
Keskeinen suoja on jokaisen kirjautumis , OAuth hyväksyntä ja laitelinkityspyynnön riippumaton varmistaminen sekä kalastelunkestävän monivaiheisen tunnistautumisen käyttö.
What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70The reported campaigns abused familiar authentication and device-linking workflows to persuade targets to grant access.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70. Article summary: Google’s Threat Intelligence Group (GTIG) reported that UNC6293, UNC7005 (also tracked by Microsoft as STORM-2945), and UNC5976 were conducting targeted, suspected Russian cyber-espionage campaigns against people in acad. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
openai.com
Kun tuttu turvatoiminto muuttuu ansaksi
Googlen Threat Intelligence Group (GTIG) kertoi 20. elokuuta 2026, että kolme venäläisiksi epäiltyä kybervakoiluklusteria kohdisti hyökkäyksiä akateemisiin toimijoihin, ilmailu- ja avaruusalaan, puolustukseen, viranomaisiin ja ajatushautomoihin Euroopassa sekä tutkijoihin ja ajatushautomoihin Yhdysvalloissa. Hyökkäykset perustuivat ennen kaikkea uhrien manipulointiin: salasanojen murtamisen tai ohjelmistohaavoittuvuuksien sijaan uhreja houkuteltiin itse myöntämään hyökkääjille käyttöoikeuksia oikeiden tunnistautumis- ja laitteen yhdistämistoimintojen kautta.
Kampanjoissa esiintyttiin luotettuina viranomaisina tai yhteistyökumppaneina, rakennettiin uskottavia kutsuja ja keskusteluja ja ohjattiin uhreja käyttämään tuttujen palvelujen turvatoimintoja. Näihin kuuluivat Google OAuth -valtuutukset, sovelluskohtaiset salasanat ja WhatsAppin laitelinkitys.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Venäläisiksi epäillyt kybervakoilijat käänsivät Google- ja WhatsApp-kirjautumiset ansoiksi"?
Google Threat Intelligence Group kertoi 20. elokuuta 2026 kolmen venäläisiksi epäillyn kybervakoiluklusterin kohdistaneen hyökkäyksiä Euroopassa ja Yhdysvalloissa työskenteleviin tutkijoihin, viranomaisiin, puolustusa...
What are the key points to validate first?
Google Threat Intelligence Group kertoi 20. elokuuta 2026 kolmen venäläisiksi epäillyn kybervakoiluklusterin kohdistaneen hyökkäyksiä Euroopassa ja Yhdysvalloissa työskenteleviin tutkijoihin, viranomaisiin, puolustusa... Hyökkäyksissä hyödynnettiin sosiaalista manipulointia ja oikeita tunnistautumistoimintoja: UNC6293 kalasteli sovellussalasanoja ja OAuth käyttöoikeuksia, UNC7005 käytti WhatsApp laitelinkityksiä ja väärennettyjä kirja...
What should I do next in practice?
Keskeinen suoja on jokaisen kirjautumis , OAuth hyväksyntä ja laitelinkityspyynnön riippumaton varmistaminen sekä kalastelunkestävän monivaiheisen tunnistautumisen käyttö.
Taktiikka voi kiertää sen turvallisuuden tunteen, jonka monivaiheinen tunnistautuminen yleensä antaa. Uhri ei välttämättä luovuta salasanaansa lainkaan. Hän saattaa sen sijaan hyväksyä OAuth-sovelluksen, luoda sovellussalasanan tai yhdistää uuden laitteen. Jokainen näistä toimista voi antaa hyökkääjälle aidolta näyttävän reitin tilille.
Kolmen klusterin toimintatavat
UNC6293: viranomaisesiintymistä sovellussalasanoihin ja OAuthiin
UNC6293 esiintyi tiettävästi Yhdysvaltain ulkoministeriön virkamiehinä ja muina luotettuina kontakteina. Viestien tavoitteena oli saada kohteet luomaan ja paljastamaan sovelluskohtaisia salasanoja, jotka voivat mahdollistaa tilin käytön ilman tavanomaista toisen tekijän vahvistusta. GTIG kuvasi myös OAuth-hyväksyntään perustuvaa kalastelua, jossa hyökkääjät tavoittelevat valtuutettuja käyttöoikeustunnisteita suoran salasanavarkauden sijaan.
GTIG arvioi kohtalaisella varmuudella, että UNC6293 on ICE RELIC -toimijaan liittyvä alkuvaiheen pääsyyn keskittyvä aliklusteri. Google käyttää ICE RELIC -nimeä aiemmin APT29-nimellä tunnetusta toimijasta.
UNC7005 eli STORM-2945: WhatsApp-laitelinkityksiä ja monivaiheisia huijauksia
UNC7005:n toiminta perustui useisiin muuttuviin houkutuksiin:
WhatsApp-laitelinkityshuijaukset: uhri saatiin yhdistämään hyökkääjän hallitsema laite omaan WhatsApp-tiliinsä.
Väärennetyt äänipuhelut ja salattujen viestipalvelujen kutsut: vuorovaikutuksella rakennettiin luottamusta ennen haitallisen linkin tai koodin toimittamista.
Organisaatioiden nimissä lähetetyt viestit: houkutuksissa viitattiin muun muassa Finnish Operations Centeriin, ja niiden yhteydessä käytettiin väärennettyjä Microsoft-kirjautumissivuja.
OAuth ja haittaohjelmat: Google OAuth -prosesseilla tavoiteltiin käyttöoikeustunnisteita tai tilipääsyä. Lisäksi uhreille toimitettiin muun muassa VIDAR- ja ATOMIC-tietovarastajia, jotka varastavat tietoja laitteilta.
Klusterin tekniikat ja infrastruktuuri erosivat UNC6293:n menetelmistä. Siksi GTIG seuraa niitä erillisinä kokonaisuuksina, vaikka kohteet ja aitojen tunnistautumisprosessien hyödyntäminen ovat osin samoja.
UNC5976 kohdisti toimintaansa tiettävästi sotilas-, ilmailu- ja puolustusalan henkilöstöön ja organisaatioihin, myös Ukrainaan ja Armeniaan liittyviin kohteisiin. Ryhmä pyrki OAuth-kalastelulla saamaan luvan uhrien tilien tai tietojen käyttöön.
Mitä venäjäkytkennästä tiedetään?
GTIG arvioi suurella varmuudella, että kokonaisuuteen liittyy Venäjä. Kyse on tiedusteluarviosta: se ei tarkoita, että jokainen yksityiskohta tai klustereiden välinen yhteys olisi varmistettu samalla varmuudella.
UNC6293:n yhteyden ICE RELIC -toimijaan GTIG arvioi kohtalaisella varmuudella. Klusterit pidetään erillään seurannassa, koska niiden toimintatavat ja infrastruktuurit eivät ole identtisiä.
Monivaiheinen tunnistautuminen ei yksin riitä
Monivaiheinen tunnistautuminen voi pettää, jos hyökkääjä saa käyttäjän hyväksymään väärän toiminnon. Odottamaton OAuth-hyväksyntäikkuna, sovellussalasanan luontipyyntö tai WhatsAppin laitelinkityskoodi voi merkitä tilin kaappaamista, vaikka salasanaa ei olisi varastettu.
Käytännön opetus on yksinkertainen: tunnistautumispyyntöihin on suhtauduttava varmistamista vaativina tapahtumina, ei automaattisesti turvallisina vaiheina vain siksi, että ne näkyvät tutun palvelun sisällä.
Näin riskiä voi pienentää
GTIG:n ohjeissa korostuu hidastaminen juuri siinä kohdassa, jossa hyökkääjä yrittää kiirehtiä käyttäjää:
Tarkista selaimen koko osoite ennen kirjautumista tai OAuth-käyttöoikeuden hyväksymistä.
Varmista kutsut ja pyynnöt toista kautta. Soita konferenssikutsun, äänipuhelun, salatun viestipalvelun kutsun tai viranomaisen nimissä lähetetyn viestin lähettäjälle ennestään tunnetulla yhteystiedolla.
Älä koskaan jaa sovellussalasanoja, kertakäyttöisiä vahvistuskoodeja, QR-koodeja tai laitelinkitykseen tarkoitettuja koodeja. Älä myöskään hyväksy odottamatonta kirjautumis- tai OAuth-pyyntöä.
Tarkista viestisovelluksiin yhdistetyt laitteet säännöllisesti. Poista WhatsAppista ja muista viestisovelluksista kaikki tuntemattomat laitteet.
Ota käyttöön kalastelunkestävä monivaiheinen tunnistautuminen. Organisaatioiden kannattaa suosia turva-avaimia tai pääsyavaimia ja rajoittaa mahdollisuuksien mukaan riskialttiita OAuth-sovelluksia ja sovellussalasanoja.
Arkaluonteisilla aloilla työskenteleville tärkein nyrkkisääntö on tämä: tuttu brändi, aito kirjautumissivu tai oikea tunnistautumisominaisuus ei yksin todista pyyntöä lailliseksi. Myös pyynnön sisältö sekä sen lähettänyt henkilö tai organisaatio on varmistettava.
securitybrief.co.ukGoogle flags Russian spies abusing real login features