Google Threat Intelligence Group meldde op 20 augustus 2026 dat UNC6293, UNC7005 en UNC5976 mensen in de academische wereld, luchtvaart en defensiesector, overheid en denktanks in Europa en de Verenigde Staten viseerden. De campagnes steunen vooral op gerichte social engineering: UNC6293 richtte zich op app wachtwoo...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70. Article summary: Google’s Threat Intelligence Group (GTIG) reported that UNC6293, UNC7005 (also tracked by Microsoft as STORM-2945), and UNC5976 were conducting targeted, suspected Russian cyber-espionage campaigns against people in acad. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Google Threat Intelligence Group (GTIG) meldde op 20 augustus 2026 dat drie vermoedelijk Russische cyberspionageclusters mensen viseerden die verbonden zijn aan de academische wereld, luchtvaart en defensie, overheden en denktanks in Europa en de Verenigde Staten. De campagnes vallen op omdat ze legitieme functies voor accountbeveiliging en apparaatkoppeling misbruiken. Slachtoffers worden ertoe gebracht zélf toegang te verlenen, in plaats van dat aanvallers vooral wachtwoorden kraken of softwarekwetsbaarheden uitbuiten.
De aanvallers gebruiken aanhoudende, doelgerichte social engineering. Ze doen zich voor als overheidsfunctionarissen of bekende contacten, sturen geloofwaardige uitnodigingen en bouwen gesprekken op voordat ze hun doelwit door een echte beveiligingsprocedure loodsen. Daarbij gaat het onder meer om Google OAuth, app-wachtwoorden en het koppelen van apparaten aan WhatsApp.
Dat kan de bescherming omzeilen die gebruikers normaal met multifactorauthenticatie associëren. Het slachtoffer geeft mogelijk helemaal geen wachtwoord prijs, maar keurt bijvoorbeeld een OAuth-toepassing goed, maakt een app-wachtwoord aan of koppelt een nieuw apparaat. Toch kan die handeling een aanvaller een legitiem ogende toegangsroute tot het account geven.
UNC6293 deed zich volgens de rapportage voor als medewerkers van het Amerikaanse ministerie van Buitenlandse Zaken en andere vertrouwde contacten. De lokmiddelen moesten doelwitten ertoe bewegen app-specifieke wachtwoorden aan te maken en te delen. Zulke wachtwoorden kunnen toegang tot een account bieden buiten een normale tweestapsverificatie om. GTIG beschreef daarnaast phishing waarbij slachtoffers toestemming geven via OAuth. De aanvallers proberen dan geautoriseerde tokens te bemachtigen, in plaats van rechtstreeks een wachtwoord te stelen.
GTIG schatte met matige zekerheid in dat UNC6293 een cluster voor initiële toegang was binnen ICE RELIC, de naam die Google gebruikt voor de actor die eerder bekendstond als APT29.
UNC7005 gebruikte een bredere en veranderende reeks technieken, waaronder:
De technieken en infrastructuur van dit cluster verschilden van die van UNC6293. Daarom houdt GTIG de twee afzonderlijk bij, ondanks hun vergelijkbare doelwitten en hun gezamenlijke nadruk op legitieme authenticatiefuncties.
UNC5976 richtte zich volgens GTIG op personeel en organisaties in de militaire, luchtvaart- en defensiesector, waaronder doelwitten die banden hebben met Oekraïne en Armenië. De phishingcampagnes probeerden via OAuth toestemming te krijgen voor toegang tot accounts of gegevens.
GTIG beoordeelde met hoge zekerheid dat de activiteit een Russische connectie had. Dat is een attributiebeoordeling: het betekent niet dat elk operationeel detail of elke relatie tussen de clusters met dezelfde mate van zekerheid is bewezen.
Er zijn ook mogelijke verbanden beschreven tussen een deel van de activiteit en ICE RELIC/APT29. De koppeling van UNC6293 aan ICE RELIC werd door GTIG met matige zekerheid beoordeeld. De clusters worden afzonderlijk gevolgd omdat hun werkwijze en infrastructuur niet identiek zijn.
Multifactorauthenticatie blijft een belangrijke beveiligingslaag, maar kan worden ondermijnd wanneer een aanvaller een gebruiker manipuleert om de verkeerde actie goed te keuren. Een onverwacht OAuth-toestemmingsscherm, verzoek om een app-wachtwoord of WhatsApp-koppelingscode kan wijzen op een poging tot accountovername, zelfs als er geen wachtwoord wordt gestolen.
De praktische les: behandel beveiligingsmeldingen als transacties die controle vereisen. Een verzoek is niet automatisch veilig omdat het binnen een bekende dienst verschijnt.
De richtlijnen van GTIG komen in de kern neer op: vertraag het proces dat aanvallers juist zo snel mogelijk willen laten verlopen.
Voor mensen die in gevoelige sectoren werken, is de belangrijkste gewoonte eenvoudig: een bekend merk, een echte inlogpagina of een legitieme beveiligingsfunctie bewijst nog niet dat het verzoek betrouwbaar is. Controleer ook wie het verzoek heeft gestart en waarom.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Google Threat Intelligence Group meldde op 20 augustus 2026 dat UNC6293, UNC7005 en UNC5976 mensen in de academische wereld, luchtvaart en defensiesector, overheid en denktanks in Europa en de Verenigde Staten viseerden.
Google Threat Intelligence Group meldde op 20 augustus 2026 dat UNC6293, UNC7005 en UNC5976 mensen in de academische wereld, luchtvaart en defensiesector, overheid en denktanks in Europa en de Verenigde Staten viseerden. De campagnes steunen vooral op gerichte social engineering: UNC6293 richtte zich op app wachtwoorden en OAuth, UNC7005 misbruikte WhatsApp apparaatkoppelingen en valse inlogstromen, en UNC5976 zette OAuth phishing in...
De belangrijkste verdediging is elke inlog , OAuth of apparaatkoppelingsaanvraag onafhankelijk te controleren en phishingbestendige multifactorauthenticatie te gebruiken.