Google Threat Intelligence Group rapporterte 20. august 2026 at UNC6293, UNC7005 og UNC5976 målrettet personer i akademia, romfart, forsvar, myndigheter og tankesmier i Europa og USA.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70. Article summary: Google’s Threat Intelligence Group (GTIG) reported that UNC6293, UNC7005 (also tracked by Microsoft as STORM-2945), and UNC5976 were conducting targeted, suspected Russian cyber-espionage campaigns against people in acad. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Google Threat Intelligence Group (GTIG) rapporterte 20. august 2026 at tre mistenkte russiske cyberspionasjegrupper målrettet personer med tilknytning til akademia, romfart, forsvar, myndigheter og tankesmier i Europa og USA. Kampanjene skilte seg ut ved at angriperne misbrukte ekte innloggings- og enhetskoblingsfunksjoner og lurte ofrene til å godkjenne tilgang – i stedet for hovedsakelig å knekke passord eller utnytte sårbarheter i programvare.
Operasjonene brukte vedvarende og målrettet sosial manipulering. Angriperne utga seg for å være betrodde tjenestepersoner eller kontakter, sendte plausible invitasjoner og bygget opp samtaler før de ledet ofrene gjennom vanlige sikkerhetsfunksjoner. Blant metodene var Google OAuth-godkjenning, app-spesifikke passord og kobling av nye WhatsApp-enheter.
Dette kan omgå den tryggheten mange forbinder med multifaktorautentisering. Ofret trenger ikke å oppgi passordet sitt. Det kan i stedet bli lurt til å godkjenne en OAuth-applikasjon, opprette et app-passord eller koble en ny enhet. Handlingen ser legitim ut fordi den skjer gjennom en ekte tjeneste, men kan likevel gi angriperen en vei inn i kontoen.
UNC6293 skal ha utgitt seg for å være tjenestepersoner i det amerikanske utenriksdepartementet og andre betrodde kontakter. Målet var blant annet å få ofrene til å opprette og dele app-spesifikke passord. Slike passord kan gi tilgang til en konto utenfor den vanlige tofaktorprosessen. GTIG beskrev også OAuth-phishing, der angriperne forsøker å få autoriserte tilgangstokener i stedet for å stjele passordet direkte.
GTIG vurderte med moderat sikkerhet at UNC6293 var en gruppe for førstegangstilgang under ICE RELIC, Googles betegnelse på aktøren som tidligere er kjent som APT29.
UNC7005 skal ha brukt en bredere og skiftende samling metoder, blant annet:
Teknikkene og infrastrukturen til UNC7005 skilte seg fra UNC6293s. Derfor sporer GTIG dem som separate grupper, selv om målutvalget overlapper og begge misbruker legitime innloggingsfunksjoner.
UNC5976 skal ha rettet seg mot militært personell, romfarts- og forsvarssektoren og tilknyttede organisasjoner, blant annet mål med forbindelse til Ukraina og Armenia. Phishingkampanjen forsøkte å få ofrene til å godkjenne OAuth-tilgang til kontoer eller data.
GTIG vurderte med høy sikkerhet at aktiviteten hadde en russisk tilknytning. Det er en attribusjonsvurdering, ikke en påstand om at alle operative detaljer eller forbindelser mellom gruppene er dokumentert med samme grad av sikkerhet.
Rapporteringen beskriver også mulige koblinger mellom deler av aktiviteten og ICE RELIC/APT29. Forbindelsen mellom UNC6293 og ICE RELIC ble vurdert med moderat sikkerhet. Gruppene spores fortsatt separat fordi metodene og infrastrukturen deres ikke er identiske.
Multifaktorautentisering kan fortsatt omgås dersom en angriper manipulerer brukeren til å godkjenne feil handling. En uventet OAuth-forespørsel, et spørsmål om å opprette et app-passord eller en kode for å koble WhatsApp til en ny enhet kan være tegn på at noen forsøker å overta kontoen – selv om ingen passord blir stjålet.
Lærdommen er å behandle sikkerhetsforespørsler som handlinger som krever kontroll, ikke som automatisk trygge steg bare fordi de vises i en kjent tjeneste.
GTIGs råd handler først og fremst om å bremse prosessen angriperne forsøker å få brukeren til å gjennomføre:
For personer som arbeider i sensitive sektorer, er hovedregelen enkel: Et kjent merkenavn, en ekte innloggingsside eller en legitim sikkerhetsfunksjon beviser ikke at forespørselen er trygg. Også selve forespørselen – og personen eller organisasjonen som står bak den – må bekreftes.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Google Threat Intelligence Group rapporterte 20. august 2026 at UNC6293, UNC7005 og UNC5976 målrettet personer i akademia, romfart, forsvar, myndigheter og tankesmier i Europa og USA.
Google Threat Intelligence Group rapporterte 20. august 2026 at UNC6293, UNC7005 og UNC5976 målrettet personer i akademia, romfart, forsvar, myndigheter og tankesmier i Europa og USA. Angrepene baserte seg på sosial manipulering og ekte sikkerhetsfunksjoner: UNC6293 brukte app passord og OAuth, UNC7005 misbrukte WhatsApp kobling og falske innloggingsflyter, mens UNC5976 rettet OAuth phishing mot fo...
Det viktigste vernet er å kontrollere alle innloggings , OAuth og enhetskoblingsforespørsler uavhengig, samt bruke phishing resistent multifaktorautentisering.