據 GTIG 指出,UNC6293 曾冒充美國國務院官員及其他可信聯絡人,誘使目標建立並透露應用程式專用密碼。這類密碼可以在一般第二重認證提示以外,為攻擊者提供帳戶存取途徑。
UNC7005 使用多種不斷變化的誘餌,包括:
現有報告亦提到,部分活動可能與 ICE RELIC/APT29 有關。當中,GTIG 只以中等信心評估 UNC6293 與 ICE RELIC 的關係;由於三個集群的技術和基礎設施並不完全相同,它們仍然被分開追蹤。
多重認證本身仍然重要,但如果攻擊者成功操控用戶去批准錯誤操作,它也可以被繞過。突然出現的 OAuth 同意畫面、建立應用程式密碼要求,或 WhatsApp 裝置連結碼,都可能代表有人正嘗試接管帳戶,即使對方從未偷走你的原有密碼。
GTIG 的建議,是放慢攻擊者試圖加快的流程,逐項確認要求是否真實:
對於在敏感行業工作的人士,最重要的習慣其實很簡單:熟悉的品牌、真正的登入頁面,甚至是真正存在的認證功能,都不足以證明要求一定合法。除了核實要求本身,也要確認究竟是哪個人或組織發出要求。