Как три подозреваемые российские группы используют обычные функции входа для захвата аккаунтов
20 августа 2026 года Google Threat Intelligence Group сообщила о трех подозреваемых российских кибершпионских кластерах — UNC6293, UNC7005 и UNC5976, нацеленных на представителей науки, аэрокосмической и оборонной отр... Злоумышленники делают ставку не столько на взлом паролей и уязвимостей, сколько на социальную ин...
20 августа 2026 года Google Threat Intelligence Group сообщила о трех подозреваемых российских кибершпионских кластерах — UNC6293, UNC7005 и UNC5976, нацеленных на представителей науки, аэрокосмической и оборонной отр...
Злоумышленники делают ставку не столько на взлом паролей и уязвимостей, сколько на социальную инженерию: UNC6293 выманивает пароли приложений и разрешения OAuth, UNC7005 использует привязку устройств WhatsApp и поддел...
Главная защита — независимо проверять каждое приглашение, окно авторизации и запрос на привязку устройства, не передавать коды и пароли приложений и использовать устойчивую к фишингу многофакторную аутентификацию.
What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70The reported campaigns abused familiar authentication and device-linking workflows to persuade targets to grant access.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70. Article summary: Google’s Threat Intelligence Group (GTIG) reported that UNC6293, UNC7005 (also tracked by Microsoft as STORM-2945), and UNC5976 were conducting targeted, suspected Russian cyber-espionage campaigns against people in acad. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
openai.com
20 августа 2026 года Google Threat Intelligence Group (GTIG) сообщила о трех подозреваемых российских кибершпионских кластерах, которые атакуют людей и организации, связанные с академической средой, аэрокосмической и оборонной отраслью, государственными структурами и аналитическими центрами в Европе и США. Особенность кампаний в том, что злоумышленники используют не только традиционный фишинг, а настоящие функции авторизации и привязки устройств — и убеждают жертву самой выдать им доступ.
Опасность выглядит как обычная процедура безопасности
Атакующие проводят длительные и адресные кампании социальной инженерии. Они выдают себя за представителей госструктур или знакомых контактов, создают правдоподобные приглашения и переписки, а затем подводят жертву к действиям внутри знакомых сервисов: выдаче разрешения Google OAuth, созданию пароля приложения или привязке нового устройства в WhatsApp.
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Как три подозреваемые российские группы используют обычные функции входа для захвата аккаунтов»?
20 августа 2026 года Google Threat Intelligence Group сообщила о трех подозреваемых российских кибершпионских кластерах — UNC6293, UNC7005 и UNC5976, нацеленных на представителей науки, аэрокосмической и оборонной отр...
Какие ключевые моменты необходимо проверить в первую очередь?
20 августа 2026 года Google Threat Intelligence Group сообщила о трех подозреваемых российских кибершпионских кластерах — UNC6293, UNC7005 и UNC5976, нацеленных на представителей науки, аэрокосмической и оборонной отр... Злоумышленники делают ставку не столько на взлом паролей и уязвимостей, сколько на социальную инженерию: UNC6293 выманивает пароли приложений и разрешения OAuth, UNC7005 использует привязку устройств WhatsApp и поддел...
Что мне делать дальше на практике?
Главная защита — независимо проверять каждое приглашение, окно авторизации и запрос на привязку устройства, не передавать коды и пароли приложений и использовать устойчивую к фишингу многофакторную аутентификацию.
Такой подход способен обойти привычное представление о защите с помощью многофакторной аутентификации. Пользователь может не сообщать основной пароль — вместо этого он одобряет приложение OAuth, создает пароль приложения или подтверждает подключение устройства. Для злоумышленника это легитимно выглядящий путь к аккаунту.
Что известно о трех кластерах
UNC6293: подмена чиновников, пароли приложений и OAuth
По данным GTIG, UNC6293 выдавал себя за сотрудников Государственного департамента США и других доверенных лиц. Жертв убеждали создать и передать пароли приложений — отдельные учетные данные, которые могут предоставить доступ к аккаунту в обход обычного запроса второго фактора. Кластер также использовал фишинг с согласием OAuth, добиваясь авторизованных токенов, а не просто кражи пароля.
С умеренной степенью уверенности GTIG оценивает UNC6293 как кластер первоначального доступа, связанный с ICE RELIC — названием Google для группы, ранее известной как APT29.
UNC7005, также известный как STORM-2945: WhatsApp и многоэтапные приманки
Поддельные голосовые звонки и приглашения в зашифрованные чаты. Такие контакты помогали установить доверие перед отправкой вредоносной ссылки или кода.
Подмена сообщений от организаций. В частности, использовались приманки с упоминанием Финского операционного центра, а также поддельные страницы входа Microsoft.
OAuth и доставка вредоносного ПО. Через Google OAuth злоумышленники добивались токенов или доступа к аккаунтам, параллельно используя стилеры VIDAR и ATOMIC для кражи данных.
UNC7005 отслеживается отдельно от UNC6293: при сходных целях и интересе к легитимным механизмам авторизации у кластеров различаются инфраструктура и набор приемов.
UNC5976: OAuth-фишинг против оборонных целей
По оценке GTIG, UNC5976 сосредоточился на военнослужащих, сотрудниках аэрокосмической отрасли и других представителях оборонного сектора, включая людей и организации, связанные с Украиной и Арменией. Фишинговые атаки были направлены на получение OAuth-разрешений для доступа к аккаунтам или данным жертв.
Что Google говорит о российском следе
GTIG с высокой степенью уверенности оценивает всю описанную активность как связанную с Россией. Это именно аналитическая оценка атрибуции: она не означает, что каждая деталь операций или взаимосвязь между кластерами доказана с одинаковой уверенностью.
В доступных публикациях также описываются возможные связи части активности с ICE RELIC/APT29. При этом связь UNC6293 с ICE RELIC оценена GTIG лишь с умеренной степенью уверенности, а сами кластеры продолжают отслеживаться раздельно из-за различий в тактике и инфраструктуре.
Почему одной многофакторной аутентификации недостаточно
Многофакторная аутентификация не гарантирует защиту, если пользователя удается заставить подтвердить неправильное действие. Неожиданное окно согласия OAuth, просьба создать пароль приложения или код для привязки WhatsApp могут быть частью захвата аккаунта — даже если основной пароль никто не крадет.
Поэтому запросы авторизации стоит воспринимать как операции, требующие проверки, а не как автоматически безопасные шаги только потому, что они появляются внутри знакомого сервиса.
Как снизить риск
Рекомендации GTIG сводятся к тому, чтобы не позволять злоумышленнику ускорять процесс:
Проверяйте полный адрес сайта в браузере перед входом и выдачей разрешений OAuth.
Подтверждайте приглашения и запросы по независимому каналу. Перезвоните по известному номеру или свяжитесь с отправителем другим способом, если речь идет о конференции, голосовом звонке, зашифрованном чате или сообщении от госорганизации.
Никому не передавайте пароли приложений, одноразовые коды, QR-коды и коды привязки устройств. Не подтверждайте неожиданные входы и запросы OAuth.
Регулярно проверяйте список подключенных устройств в WhatsApp и других мессенджерах и удаляйте незнакомые.
Используйте устойчивую к фишингу MFA. Организациям стоит отдавать приоритет аппаратным ключам безопасности и passkeys, а также по возможности ограничивать рискованные OAuth-приложения и пароли приложений.
Главный вывод прост: знакомый бренд, настоящая страница входа или встроенная функция авторизации сами по себе не доказывают, что запрос безопасен. Проверять нужно не только сервис, но и сам запрос — а также человека или организацию, от имени которых он поступил.
securitybrief.co.ukGoogle flags Russian spies abusing real login features