20 серпня 2026 року Google Threat Intelligence Group повідомила про активність UNC6293, UNC7005 і UNC5976 проти цільових осіб у Європі та США. Зловмисники маніпулюють легітимними функціями автентифікації: UNC6293 виманює паролі застосунків і доступ OAuth, UNC7005 атакує через прив’язку пристроїв WhatsApp, а UNC5976...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70. Article summary: Google’s Threat Intelligence Group (GTIG) reported that UNC6293, UNC7005 (also tracked by Microsoft as STORM-2945), and UNC5976 were conducting targeted, suspected Russian cyber-espionage campaigns against people in acad. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Google Threat Intelligence Group (GTIG) 20 серпня 2026 року повідомила про три підозрювані російські кіберрозвідувальні кластери — UNC6293, UNC7005 і UNC5976. Вони атакували людей та організації, пов’язані з академічним середовищем, аерокосмічною галуззю, обороною, державними структурами й аналітичними центрами в Європі та США.
Особливість цих кампаній у тому, що зловмисники не покладалися передусім на злам паролів чи експлуатацію вразливостей програмного забезпечення. Натомість вони переконували жертв самостійно скористатися справжніми функціями безпеки — авторизацією Google OAuth, паролями для окремих застосунків або прив’язкою нового пристрою до WhatsApp.
Атаки будувалися на тривалій і прицільній соціальній інженерії. Зловмисники видавали себе за державних службовців, колег чи інших знайомих контактів, створювали правдоподібні запрошення та листування, а потім підштовхували жертву до конкретної дії в реальному сервісі.
У такій схемі користувач може не передавати пароль узагалі. Він може:
Однак наслідок може бути тим самим: зловмисник отримує легітимний на вигляд шлях до акаунта. Тому сама наявність багатофакторної автентифікації не гарантує захисту, якщо користувача змусили схвалити неправильний запит.
За даними GTIG, UNC6293 видавав себе за співробітників Державного департаменту США та інших довірених контактів. Мета таких повідомлень — переконати жертв створити й передати пароль для окремого застосунку. Такий пароль може надати доступ до акаунта поза межами звичайного запиту другого фактора.
Кластер також застосовував фішинг із використанням згоди OAuth. У цьому випадку нападники намагаються отримати авторизовані токени або дозволи, а не безпосередньо викрасти пароль.
GTIG із помірною впевненістю оцінює UNC6293 як кластер первинного доступу, пов’язаний із ICE RELIC — так Google називає угруповання, раніше відоме як APT29.
UNC7005 використовував ширший набір прийомів, який змінювався в ході кампаній:
Попри схожі цілі та використання справжніх функцій автентифікації, UNC7005 відрізнявся від UNC6293 інструментами, інфраструктурою й тактикою. Саме тому GTIG відстежує їх окремо.
UNC5976, за оцінкою GTIG, зосереджувався на військових, аерокосмічних і оборонних організаціях та їхніх співробітниках. Серед цілей були структури й люди, пов’язані з Україною та Вірменією. Кластер використовував OAuth-фішинг, щоб отримати дозвіл на доступ до акаунтів або даних жертв.
GTIG із високою впевненістю оцінює всю описану активність як таку, що має російський зв’язок. Це саме оцінка атрибуції: вона не означає, що кожна деталь операцій або зв’язок між усіма кластерами доведені з однаковою впевненістю.
Зокрема, зв’язок UNC6293 з ICE RELIC оцінено з помірною впевненістю. Кластери й надалі відстежують окремо, оскільки їхні методи роботи та інфраструктура не є ідентичними.
Багатофакторна автентифікація — важливий рівень захисту, але вона не може повністю компенсувати помилкове рішення користувача. Неочікуване вікно згоди OAuth, прохання створити пароль застосунку або код прив’язки WhatsApp можуть бути ознакою захоплення акаунта, навіть якщо пароль ніхто не викрадає.
Практичний висновок простий: до запитів автентифікації потрібно ставитися як до операцій, що потребують перевірки. Знайомий логотип, справжня сторінка входу або реальна функція сервісу самі по собі не доводять, що запит надійшов від легітимної особи.
Рекомендації GTIG зводяться до того, щоб не поспішати й перевіряти дію, якої домагається нападник:
Головний урок цих кампаній: справжня функція входу не робить автоматично безпечним запит, який вас до неї привів. Потрібно перевіряти не лише сервіс, а й сам запит, його контекст та особу або організацію, що його ініціювала.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
20 серпня 2026 року Google Threat Intelligence Group повідомила про активність UNC6293, UNC7005 і UNC5976 проти цільових осіб у Європі та США.
20 серпня 2026 року Google Threat Intelligence Group повідомила про активність UNC6293, UNC7005 і UNC5976 проти цільових осіб у Європі та США. Зловмисники маніпулюють легітимними функціями автентифікації: UNC6293 виманює паролі застосунків і доступ OAuth, UNC7005 атакує через прив’язку пристроїв WhatsApp, а UNC5976 застосовує OAuth фішинг проти оборонних цілей.
Захист починається з незалежної перевірки кожного запиту на вхід, авторизацію OAuth чи прив’язку пристрою, а також із використання стійкої до фішингу багатофакторної автентифікації.