20 sierpnia 2026 r. Google Threat Intelligence Group poinformowała, że klastry UNC6293, UNC7005 i UNC5976 atakują osoby o wysokiej wartości operacyjnej w Europie i Stanach Zjednoczonych, wykorzystując legalne funkcje...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70. Article summary: Google’s Threat Intelligence Group (GTIG) reported that UNC6293, UNC7005 (also tracked by Microsoft as STORM-2945), and UNC5976 were conducting targeted, suspected Russian cyber-espionage campaigns against people in acad. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
20 sierpnia 2026 r. Google Threat Intelligence Group (GTIG) poinformowała, że trzy podejrzewane rosyjskie klastry cyber szpiegowskie atakują osoby związane z nauką, lotnictwem, obronnością, administracją publiczną i think tankami w Europie oraz Stanach Zjednoczonych. Ich działania wyróżniają się tym, że wykorzystują prawdziwe procedury logowania i dodawania urządzeń, nakłaniając ofiary do samodzielnego przyznania dostępu — zamiast polegać głównie na łamaniu haseł czy wykorzystywaniu luk w oprogramowaniu.
Ataki opierają się na uporczywej, precyzyjnie ukierunkowanej socjotechnice. Napastnicy podszywają się pod zaufanych urzędników lub znajomych, przygotowują wiarygodne zaproszenia i prowadzą rozmowy, a następnie kierują ofiarę przez rzeczywiste funkcje bezpieczeństwa konta. Wśród wykorzystywanych mechanizmów znalazły się autoryzacja Google OAuth, hasła aplikacji oraz łączenie urządzeń w WhatsAppie.
To sposób działania, który może ominąć ochronę kojarzoną przez użytkowników z uwierzytelnianiem wieloskładnikowym. Ofiara nie musi wcale podawać hasła. Może zaakceptować aplikację OAuth, utworzyć hasło aplikacji albo połączyć z kontem nowe urządzenie. Każda z tych czynności może zapewnić atakującemu wiarygodnie wyglądającą drogę do przejęcia konta.
Klastr UNC6293 miał podszywać się pod pracowników Departamentu Stanu USA oraz inne zaufane osoby. Przygotowane przynęty nakłaniały cele do utworzenia i ujawnienia haseł aplikacji, które mogą zapewnić dostęp do konta poza standardowym procesem dodatkowej weryfikacji. GTIG opisała również phishing oparty na zgodzie OAuth — w tym przypadku napastnicy próbują uzyskać autoryzowane tokeny, zamiast bezpośrednio kraść hasło.
GTIG oceniła z umiarkowanym poziomem pewności, że UNC6293 jest klastrem odpowiedzialnym za uzyskanie początkowego dostępu w ramach ICE RELIC — nazwy używanej przez Google wobec aktora znanego wcześniej jako APT29.
UNC7005 wykorzystywał szerszy, zmieniający się zestaw technik, w tym:
Techniki i infrastruktura UNC7005 różniły się od tych stosowanych przez UNC6293. Dlatego GTIG śledzi oba klastry oddzielnie, mimo podobnego profilu celów i wspólnego wykorzystywania legalnych mechanizmów uwierzytelniania.
UNC5976 miał koncentrować się na personelu i organizacjach związanych z wojskiem, lotnictwem oraz obronnością, w tym na celach powiązanych z Ukrainą i Armenią. Kampania phishingowa wykorzystywała OAuth, aby uzyskać zgodę na dostęp do kont lub danych ofiar.
GTIG oceniła z wysokim poziomem pewności, że opisywana aktywność ma rosyjskie powiązania. Jest to ocena atrybucyjna, a nie twierdzenie, że każdy szczegół operacji lub relacja między klastrami została potwierdzona z taką samą pewnością.
Dostępne informacje wskazują również na możliwe związki części działań z ICE RELIC/APT29. Połączenie UNC6293 z ICE RELIC Google oceniło z umiarkowanym poziomem pewności. Klastry nadal są jednak śledzone osobno, ponieważ ich infrastruktura i sposób prowadzenia operacji nie są identyczne.
Uwierzytelnianie wieloskładnikowe może nie zadziałać, jeśli napastnik zmanipuluje użytkownika tak, aby ten zaakceptował niewłaściwą czynność. Niespodziewany ekran zgody OAuth, prośba o utworzenie hasła aplikacji czy kod łączenia WhatsAppa mogą oznaczać próbę przejęcia konta — nawet jeśli żadne hasło nie zostało skradzione.
Praktyczny wniosek jest prosty: monitów uwierzytelniania należy używać świadomie, jak operacji wymagających dodatkowego potwierdzenia. Nie są automatycznie bezpieczne tylko dlatego, że pojawiają się w znanej usłudze.
Zalecenia GTIG sprowadzają się do spowolnienia procesu, który napastnicy próbują przyspieszyć:
Dla osób pracujących w sektorach wrażliwych najważniejsza zasada brzmi: znajoma marka, prawdziwa strona logowania ani legalna funkcja bezpieczeństwa nie dowodzą jeszcze, że prośba jest autentyczna. Trzeba dodatkowo potwierdzić samą prośbę oraz osobę lub organizację, która ją zainicjowała.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
20 sierpnia 2026 r. Google Threat Intelligence Group poinformowała, że klastry UNC6293, UNC7005 i UNC5976 atakują osoby o wysokiej wartości operacyjnej w Europie i Stanach Zjednoczonych, wykorzystując legalne funkcje...
20 sierpnia 2026 r. Google Threat Intelligence Group poinformowała, że klastry UNC6293, UNC7005 i UNC5976 atakują osoby o wysokiej wartości operacyjnej w Europie i Stanach Zjednoczonych, wykorzystując legalne funkcje... Kampanie opierają się przede wszystkim na socjotechnice: UNC6293 wyłudza hasła aplikacji i zgody OAuth, UNC7005 wykorzystuje łączenie urządzeń WhatsApp oraz fałszywe strony logowania, a UNC5976 prowadzi phishing OAuth...
Najważniejsza ochrona to niezależne sprawdzanie każdego logowania, żądania zgody OAuth i kodu łączenia urządzenia, a także stosowanie odpornego na phishing uwierzytelniania wieloskładnikowego.