Googles Threat Intelligence Group rapporterade den 20 augusti 2026 att UNC6293, UNC7005 och UNC5976 riktar sig mot personer i akademin, flyg och rymdindustrin, försvaret, myndigheter och tankesmedjor i Europa och USA. Kampanjerna bygger främst på social manipulation: UNC6293 söker applösenord och OAuth åtkomst, UNC7...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70. Article summary: Google’s Threat Intelligence Group (GTIG) reported that UNC6293, UNC7005 (also tracked by Microsoft as STORM-2945), and UNC5976 were conducting targeted, suspected Russian cyber-espionage campaigns against people in acad. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Googles Threat Intelligence Group (GTIG) rapporterade den 20 augusti 2026 att tre misstänkta ryska cyberespionagekluster riktar sig mot personer med koppling till akademin, flyg- och rymdindustrin, försvaret, myndigheter och tankesmedjor i Europa och USA. Kampanjerna utmärker sig genom att de missbrukar legitima funktioner för inloggning och enhetskoppling. I stället för att främst knäcka lösenord eller utnyttja sårbarheter försöker angriparna få offren att själva godkänna åtkomst.
Angreppen bygger på uthållig och noggrant riktad social manipulation. Angriparna utger sig för att vara betrodda myndighetspersoner eller kontakter, skapar trovärdiga inbjudningar och samtal och leder sedan offren genom riktiga säkerhetsfunktioner i deras konton. Bland metoderna finns Google OAuth, applösenord och WhatsApps funktion för att koppla nya enheter.
Det gör att angreppen kan ta sig förbi den trygghet som många förknippar med multifaktorautentisering. Offret behöver inte lämna ut sitt vanliga lösenord. I stället kanske personen godkänner en OAuth-applikation, skapar ett applösenord eller kopplar en ny enhet. Var och en av dessa handlingar kan ge angriparen en legitimt utseende väg in i kontot.
UNC6293 uppges ha utgett sig för att vara tjänstemän vid USA:s utrikesdepartement och andra betrodda kontakter. Lockbetena var utformade för att få måltavlor att skapa och lämna ut applösenord, som kan ge åtkomst till ett konto utan den vanliga frågan om en andra faktor. GTIG beskriver också så kallat OAuth-samtyckesnätfiske, där angriparna försöker få auktoriserade åtkomsttoken i stället för att stjäla lösenordet direkt.
GTIG bedömer med måttlig säkerhet att UNC6293 är ett kluster för initial åtkomst inom ICE RELIC, Googles benämning på den aktör som tidigare kallades APT29.
UNC7005 använde flera metoder som förändrades över tid, bland annat:
Klustrets metoder och tekniska infrastruktur skiljde sig från UNC6293:s. Därför spårar GTIG dem separat, trots att måltavlorna överlappar och att båda kampanjerna förlitar sig på legitima inloggningsflöden.
UNC5976 uppges ha fokuserat på militär personal samt personer och organisationer inom flyg-, rymd- och försvarssektorn, däribland mål med koppling till Ukraina och Armenien. Klustrets nätfiske försökte få offren att auktorisera OAuth-åtkomst till konton eller data.
GTIG bedömer med hög säkerhet att den samlade aktiviteten har en rysk koppling. Det är en bedömning av aktörernas anknytning – inte ett påstående om att varje operativ detalj eller relation mellan klustren är bevisad med samma säkerhetsnivå.
Rapporteringen beskriver också möjliga samband mellan delar av aktiviteten och ICE RELIC/APT29. GTIG:s koppling mellan UNC6293 och ICE RELIC har bedömts med måttlig säkerhet. Klustren spåras fortfarande separat eftersom deras metoder och infrastruktur inte är identiska.
Multifaktorautentisering kan kringgås om angriparen manipulerar användaren till att godkänna fel åtgärd. En oväntad OAuth-skärm, en begäran om att skapa ett applösenord eller en kod för WhatsApps enhetskoppling kan vara tecken på ett kontokapningsförsök – även om inget lösenord har stulits.
Den praktiska lärdomen är att betrakta säkerhetsfrågor som transaktioner som måste verifieras. De är inte automatiskt säkra bara för att de visas i en välkänd tjänst.
GTIG:s råd går i korthet ut på att sakta ner de processer som angriparna försöker stressa fram:
För personer som arbetar i känsliga sektorer är grundregeln enkel: ett välkänt varumärke, en riktig inloggningssida eller en genuin säkerhetsfunktion bevisar inte att förfrågan är legitim. Även själva begäran – och personen eller organisationen som skickade den – måste verifieras.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Googles Threat Intelligence Group rapporterade den 20 augusti 2026 att UNC6293, UNC7005 och UNC5976 riktar sig mot personer i akademin, flyg och rymdindustrin, försvaret, myndigheter och tankesmedjor i Europa och USA.
Googles Threat Intelligence Group rapporterade den 20 augusti 2026 att UNC6293, UNC7005 och UNC5976 riktar sig mot personer i akademin, flyg och rymdindustrin, försvaret, myndigheter och tankesmedjor i Europa och USA. Kampanjerna bygger främst på social manipulation: UNC6293 söker applösenord och OAuth åtkomst, UNC7005 använder bland annat WhatsApps enhetskoppling och falska inloggningsflöden, medan UNC5976 använder OAuth nätfiske...
Det viktigaste skyddet är att kontrollera varje inloggning, OAuth godkännande och begäran om enhetskoppling oberoende – samt att använda nätfiskeresistent multifaktorautentisering.