Pada 20 Ogos 2026, Google Threat Intelligence Group melaporkan UNC6293, UNC7005 dan UNC5976 menyasarkan individu dalam bidang akademik, aeroangkasa, pertahanan, kerajaan dan badan pemikir di Eropah serta Amerika Syari... Serangan ini bergantung pada kejuruteraan sosial, bukannya cubaan memecahkan kata laluan atau me...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70. Article summary: Google’s Threat Intelligence Group (GTIG) reported that UNC6293, UNC7005 (also tracked by Microsoft as STORM-2945), and UNC5976 were conducting targeted, suspected Russian cyber-espionage campaigns against people in acad. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Google Threat Intelligence Group (GTIG) melaporkan pada 20 Ogos 2026 bahawa tiga kluster perisikan siber yang disyaki mempunyai kaitan dengan Rusia menyasarkan individu dalam bidang akademik, aeroangkasa, pertahanan, kerajaan dan badan pemikir di Eropah serta Amerika Syarikat.
Yang menjadikan kempen ini berbahaya ialah penyerang tidak semestinya perlu mencuri kata laluan atau mengeksploitasi kelemahan perisian. Sebaliknya, mereka memanipulasi mangsa supaya meluluskan akses melalui ciri keselamatan dan pengesahan yang sah—termasuk kebenaran Google OAuth, kata laluan khusus aplikasi dan pemautan peranti WhatsApp.
Penyerang menggunakan kejuruteraan sosial yang berterusan dan disasarkan. Mereka menyamar sebagai pegawai atau kenalan yang dipercayai, mencipta jemputan serta perbualan yang kelihatan munasabah, kemudian membimbing mangsa melalui proses keselamatan akaun yang sebenar.
Dalam keadaan ini, mangsa mungkin tidak menyerahkan kata laluan langsung. Mereka mungkin hanya meluluskan aplikasi OAuth, mencipta kata laluan aplikasi atau menghubungkan peranti baharu. Namun, satu tindakan itu boleh memberi penyerang laluan yang kelihatan sah untuk memasuki akaun.
UNC6293 dilaporkan menyamar sebagai pegawai Jabatan Negara Amerika Syarikat serta kenalan dipercayai yang lain. Helah mereka direka untuk memujuk sasaran mencipta dan mendedahkan kata laluan khusus aplikasi, yang boleh memberi akses kepada akaun di luar gesaan pengesahan faktor kedua biasa.
GTIG turut menerangkan penggunaan phishing kebenaran OAuth. Dalam kaedah ini, penyerang cuba mendapatkan token yang telah diberi kuasa, bukannya mencuri kata laluan secara terus.
GTIG menilai dengan tahap keyakinan sederhana bahawa UNC6293 ialah subkluster akses awal bagi ICE RELIC—nama Google untuk pelaku yang sebelum ini dikenali sebagai APT29.
UNC7005 menggunakan beberapa teknik yang berubah-ubah, termasuk:
Teknik dan infrastruktur UNC7005 berbeza daripada UNC6293. Atas sebab itu, GTIG menjejaki kedua-duanya secara berasingan walaupun sasaran dan pergantungan mereka pada aliran pengesahan yang sah mempunyai persamaan.
UNC5976 dilaporkan memberi tumpuan kepada anggota serta organisasi ketenteraan, aeroangkasa dan pertahanan, termasuk sasaran yang berkaitan dengan Ukraine dan Armenia. Kempen phishingnya cuba mendapatkan kebenaran OAuth untuk mengakses akaun atau data mangsa.
GTIG menilai dengan tahap keyakinan tinggi bahawa keseluruhan aktiviti ini mempunyai kaitan dengan Rusia. Penilaian atribusi itu tidak bermakna setiap butiran operasi atau hubungan antara semua kluster telah dibuktikan dengan tahap keyakinan yang sama.
Laporan yang tersedia turut menyebut kemungkinan hubungan antara sebahagian aktiviti ini dengan ICE RELIC atau APT29. Hubungan UNC6293 dengan ICE RELIC dinilai GTIG dengan tahap keyakinan sederhana, manakala setiap kluster terus dijejaki secara berasingan kerana teknik dan infrastrukturnya tidak serupa sepenuhnya.
Pengesahan berbilang faktor (MFA) masih boleh dipintas apabila penyerang berjaya memperdaya pengguna supaya meluluskan tindakan yang salah. Gesaan kebenaran OAuth, permintaan mencipta kata laluan aplikasi atau kod pemautan WhatsApp yang muncul secara tidak dijangka boleh menandakan cubaan mengambil alih akaun—walaupun tiada kata laluan dicuri.
Pengajaran pentingnya ialah anggap setiap gesaan pengesahan sebagai satu transaksi yang perlu disemak. Ia tidak semestinya selamat hanya kerana dipaparkan dalam perkhidmatan yang dikenali.
Panduan GTIG menekankan supaya pengguna memperlahankan proses yang cuba dipercepatkan oleh penyerang:
Bagi mereka yang bekerja dalam sektor sensitif, prinsipnya mudah: jenama yang dikenali, halaman log masuk yang sebenar atau ciri pengesahan yang sah tidak membuktikan bahawa sesuatu permintaan itu selamat. Permintaan tersebut—termasuk pihak yang memulakannya—masih perlu disahkan.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Pada 20 Ogos 2026, Google Threat Intelligence Group melaporkan UNC6293, UNC7005 dan UNC5976 menyasarkan individu dalam bidang akademik, aeroangkasa, pertahanan, kerajaan dan badan pemikir di Eropah serta Amerika Syari...
Pada 20 Ogos 2026, Google Threat Intelligence Group melaporkan UNC6293, UNC7005 dan UNC5976 menyasarkan individu dalam bidang akademik, aeroangkasa, pertahanan, kerajaan dan badan pemikir di Eropah serta Amerika Syari... Serangan ini bergantung pada kejuruteraan sosial, bukannya cubaan memecahkan kata laluan atau mengeksploitasi kelemahan perisian: UNC6293 menyasarkan kata laluan aplikasi dan OAuth, UNC7005 menggunakan pemautan perant...
Pertahanan utama ialah mengesahkan setiap permintaan log masuk, kelulusan OAuth dan pemautan peranti secara berasingan, selain menggunakan pengesahan berbilang faktor yang tahan phishing.