Ba cụm gián điệp mạng nghi liên quan Nga lợi dụng quy trình đăng nhập hợp pháp
Ngày 20/8/2026, Google Threat Intelligence Group cho biết UNC6293, UNC7005 và UNC5976 đang nhắm tới những cá nhân có giá trị cao trong lĩnh vực học thuật, hàng không vũ trụ, quốc phòng, chính phủ và các tổ chức nghiên... Thay vì chủ yếu bẻ khóa mật khẩu hoặc khai thác lỗ hổng phần mềm, các chiến dịch sử dụng kỹ nghệ...
Ngày 20/8/2026, Google Threat Intelligence Group cho biết UNC6293, UNC7005 và UNC5976 đang nhắm tới những cá nhân có giá trị cao trong lĩnh vực học thuật, hàng không vũ trụ, quốc phòng, chính phủ và các tổ chức nghiên...
Thay vì chủ yếu bẻ khóa mật khẩu hoặc khai thác lỗ hổng phần mềm, các chiến dịch sử dụng kỹ nghệ xã hội để dụ nạn nhân cấp quyền OAuth, tạo mật khẩu ứng dụng hoặc liên kết thiết bị WhatsApp.
Biện pháp trọng tâm là xác minh độc lập mọi yêu cầu đăng nhập, cấp quyền và liên kết thiết bị; đồng thời sử dụng xác thực đa yếu tố chống lừa đảo như khóa bảo mật hoặc passkey.
What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70The reported campaigns abused familiar authentication and device-linking workflows to persuade targets to grant access.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70. Article summary: Google’s Threat Intelligence Group (GTIG) reported that UNC6293, UNC7005 (also tracked by Microsoft as STORM-2945), and UNC5976 were conducting targeted, suspected Russian cyber-espionage campaigns against people in acad. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
openai.com
Google Threat Intelligence Group (GTIG) ngày 20/8/2026 cho biết ba cụm gián điệp mạng bị nghi có liên hệ với Nga đang nhắm tới những người làm việc trong lĩnh vực học thuật, hàng không vũ trụ, quốc phòng, chính phủ và các tổ chức nghiên cứu chính sách tại châu Âu và Mỹ. Điểm đáng chú ý là các nhóm này khai thác những quy trình xác thực và liên kết thiết bị vốn hoàn toàn hợp pháp, khiến nạn nhân tự cấp quyền truy cập thay vì chủ yếu dựa vào việc bẻ khóa mật khẩu hay khai thác lỗ hổng phần mềm.
Chiêu thức chung: biến yêu cầu hợp lệ thành cái bẫy
Các chiến dịch sử dụng kỹ nghệ xã hội có chủ đích và kéo dài. Tin tặc giả danh quan chức, đồng nghiệp hoặc đầu mối đáng tin cậy, dựng lời mời và cuộc trò chuyện có vẻ thuyết phục, sau đó hướng nạn nhân thực hiện các thao tác bảo mật có thật trên dịch vụ quen thuộc. Những tính năng bị lợi dụng gồm cấp quyền Google OAuth, tạo mật khẩu dành riêng cho ứng dụng và liên kết thiết bị WhatsApp.
Studio Global AI
Tiếp tục nghiên cứu của bạn
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Câu trả lời ngắn gọn cho "Ba cụm gián điệp mạng nghi liên quan Nga lợi dụng quy trình đăng nhập hợp pháp" là gì?
Ngày 20/8/2026, Google Threat Intelligence Group cho biết UNC6293, UNC7005 và UNC5976 đang nhắm tới những cá nhân có giá trị cao trong lĩnh vực học thuật, hàng không vũ trụ, quốc phòng, chính phủ và các tổ chức nghiên...
Những điểm chính cần xác nhận đầu tiên là gì?
Ngày 20/8/2026, Google Threat Intelligence Group cho biết UNC6293, UNC7005 và UNC5976 đang nhắm tới những cá nhân có giá trị cao trong lĩnh vực học thuật, hàng không vũ trụ, quốc phòng, chính phủ và các tổ chức nghiên... Thay vì chủ yếu bẻ khóa mật khẩu hoặc khai thác lỗ hổng phần mềm, các chiến dịch sử dụng kỹ nghệ xã hội để dụ nạn nhân cấp quyền OAuth, tạo mật khẩu ứng dụng hoặc liên kết thiết bị WhatsApp.
Tôi nên làm gì tiếp theo trong thực tế?
Biện pháp trọng tâm là xác minh độc lập mọi yêu cầu đăng nhập, cấp quyền và liên kết thiết bị; đồng thời sử dụng xác thực đa yếu tố chống lừa đảo như khóa bảo mật hoặc passkey.
Cách làm này có thể qua mặt cảm giác an toàn mà người dùng thường gắn với xác thực đa yếu tố. Nạn nhân có thể không hề giao mật khẩu chính; thay vào đó, họ phê duyệt một ứng dụng OAuth, tạo mật khẩu ứng dụng hoặc liên kết một thiết bị mới. Mỗi thao tác đều có thể mở cho kẻ tấn công một con đường truy cập trông như hợp lệ vào tài khoản.
Hoạt động được ghi nhận của từng cụm
UNC6293: giả danh quan chức, dụ tạo mật khẩu ứng dụng và cấp quyền OAuth
UNC6293 được cho là đã giả danh quan chức Bộ Ngoại giao Mỹ cùng các đầu mối đáng tin cậy khác. Nội dung lừa đảo nhằm thuyết phục mục tiêu tạo rồi cung cấp mật khẩu dành riêng cho ứng dụng, loại thông tin có thể cho phép truy cập tài khoản mà không cần đi qua lời nhắc xác thực yếu tố thứ hai thông thường. GTIG cũng mô tả hoạt động lừa đảo qua màn hình cấp quyền OAuth, trong đó tin tặc tìm cách lấy các token đã được cấp phép thay vì đánh cắp trực tiếp mật khẩu.
GTIG đánh giá với mức độ tin cậy trung bình rằng UNC6293 là một cụm chuyên giành quyền truy cập ban đầu thuộc ICE RELIC, tên gọi của Google dành cho tác nhân trước đây được biết đến là APT29.
UNC7005, còn được theo dõi với tên STORM-2945: liên kết WhatsApp và các màn kịch nhiều bước
UNC7005 sử dụng nhiều kỹ thuật thay đổi theo thời gian, trong đó có:
Lừa liên kết thiết bị WhatsApp: Dụ nạn nhân liên kết một thiết bị do kẻ tấn công kiểm soát với tài khoản WhatsApp của họ.
Cuộc gọi thoại giả và lời mời trò chuyện mã hóa: Những tương tác này giúp tạo dựng lòng tin trước khi gửi liên kết hoặc mã độc.
Giả mạo thông tin liên lạc của tổ chức: Các tin nhắn nhắc tới Finnish Operations Center được sử dụng cùng những cổng đăng nhập Microsoft giả.
Lạm dụng OAuth và phát tán mã độc: Quy trình Google OAuth được dùng để tìm cách lấy token hoặc quyền truy cập tài khoản; đồng thời, các mã độc đánh cắp thông tin như VIDAR và ATOMIC cũng được triển khai.
GTIG theo dõi UNC7005 tách biệt với UNC6293 vì kỹ thuật và hạ tầng của chúng khác nhau, dù cùng nhắm tới những nhóm mục tiêu tương tự và đều dựa vào các quy trình xác thực hợp pháp.
UNC5976: lừa đảo OAuth nhằm vào mục tiêu quốc phòng
UNC5976 được cho là tập trung vào nhân sự và tổ chức liên quan tới quân sự, hàng không vũ trụ và quốc phòng, trong đó có các mục tiêu liên quan đến Ukraine và Armenia. Hoạt động lừa đảo của nhóm tìm cách khiến nạn nhân cấp quyền OAuth để truy cập tài khoản hoặc dữ liệu.
GTIG đánh giá mối liên hệ với Nga ra sao?
GTIG đánh giá với mức độ tin cậy cao rằng toàn bộ hoạt động này có liên hệ với Nga. Đây là đánh giá về nguồn gốc hoặc mối liên hệ của chiến dịch, không có nghĩa mọi chi tiết tác chiến hay quan hệ giữa các cụm đều đã được chứng minh với cùng một mức độ chắc chắn.
Các báo cáo hiện có cũng đề cập khả năng một phần hoạt động liên quan đến ICE RELIC/APT29. Riêng mối liên hệ giữa UNC6293 và ICE RELIC được GTIG đánh giá ở mức độ tin cậy trung bình. Ba cụm vẫn được theo dõi riêng vì kỹ thuật vận hành và hạ tầng của chúng không hoàn toàn giống nhau.
Vì sao bật xác thực đa yếu tố vẫn chưa đủ?
Xác thực đa yếu tố vẫn có thể bị vô hiệu hóa về mặt thực tế nếu kẻ tấn công thao túng người dùng phê duyệt nhầm một thao tác. Một màn hình xin cấp quyền OAuth, yêu cầu tạo mật khẩu ứng dụng hoặc mã liên kết WhatsApp bất ngờ có thể là dấu hiệu chiếm quyền tài khoản, ngay cả khi không có mật khẩu nào bị đánh cắp.
Bài học thiết thực là hãy xem mỗi lời nhắc xác thực như một giao dịch cần được kiểm tra, thay vì mặc định coi đó là bước an toàn chỉ vì nó xuất hiện trong một dịch vụ quen thuộc.
Cách phòng tránh được khuyến nghị
Hướng dẫn của GTIG tập trung vào việc làm chậm quy trình mà kẻ tấn công muốn nạn nhân thực hiện thật nhanh:
Kiểm tra đầy đủ địa chỉ URL trên trình duyệt trước khi đăng nhập hoặc phê duyệt quyền truy cập OAuth.
Xác minh độc lập các lời mời và yêu cầu. Với lời mời hội nghị, cuộc gọi, đề nghị trò chuyện mã hóa hoặc tin nhắn tự nhận đến từ cơ quan chính phủ hay tổ chức, hãy dùng một kênh liên lạc đã biết để kiểm tra lại.
Không bao giờ chia sẻ mật khẩu ứng dụng, mã xác minh một lần, mã QR hoặc mã liên kết thiết bị. Không phê duyệt yêu cầu đăng nhập hay OAuth bất ngờ.
Thường xuyên kiểm tra các thiết bị nhắn tin đã liên kết. Xóa những thiết bị lạ khỏi WhatsApp và các ứng dụng nhắn tin khác.
Sử dụng xác thực đa yếu tố chống lừa đảo. Các tổ chức nên ưu tiên khóa bảo mật hoặc passkey, đồng thời hạn chế những ứng dụng OAuth rủi ro và việc sử dụng mật khẩu dành riêng cho ứng dụng nếu có thể.
Với những người làm việc trong các lĩnh vực nhạy cảm, nguyên tắc quan trọng nhất rất đơn giản: một thương hiệu quen thuộc, một trang đăng nhập có thật hay một tính năng xác thực chính thống không chứng minh rằng yêu cầu đó là hợp lệ. Cần xác minh cả nội dung yêu cầu lẫn người hoặc tổ chức đã khởi tạo nó.
securitybrief.co.ukGoogle flags Russian spies abusing real login features