Google 威脅情報團隊於 2026 年 8 月 20 日表示,UNC6293、UNC7005 與 UNC5976 正鎖定歐洲及美國的學術、航太、國防、政府與智庫相關人士。 這些行動不以破解密碼或利用軟體漏洞為主,而是誘導受害者使用真正的帳戶安全功能:UNC6293 瞄準應用程式專用密碼與 OAuth,UNC7005 利用 WhatsApp 裝置連結及偽造登入流程,UNC5976 則針對軍事與國防目標進行 OAuth 釣魚。
研究答案

Create a landscape editorial hero image for this Studio Global article: What did Google’s Threat Intelligence Group report on August 20, 2026, about three suspected Russian cyber-espionage clusters—UNC6293, UNC70. Article summary: Google’s Threat Intelligence Group (GTIG) reported that UNC6293, UNC7005 (also tracked by Microsoft as STORM-2945), and UNC5976 were conducting targeted, suspected Russian cyber-espionage campaigns against people in acad. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Google 威脅情報團隊(Google Threat Intelligence Group,GTIG)於 2026 年 8 月 20 日表示,三組疑似俄羅斯網路間諜活動集群正鎖定歐洲及美國,目標涵蓋學術界、航太與國防產業、政府機構及智庫。這些行動的關鍵不在於破解密碼或攻擊軟體漏洞,而是利用受害者熟悉、看似安全的登入與裝置連結流程,誘使他們主動授權存取權限。
攻擊者採用持續且高度針對性的社交工程手法,冒充政府官員、同事或其他可信任聯絡人,先建立看似合理的邀請與對話,再引導目標操作 Google OAuth 授權、應用程式專用密碼或 WhatsApp 裝置連結等真正存在的帳戶功能。
這種手法可能繞過使用者對多重驗證(MFA)的既有理解。受害者未必直接交出密碼,而可能是在畫面上核准某個 OAuth 應用程式、建立應用程式密碼,或把新裝置連結至 WhatsApp。這些操作都可能為攻擊者提供一條看似合法的帳戶進入途徑。
據 GTIG 說法,UNC6293 曾冒充美國國務院官員及其他可信任聯絡人,誘使目標建立並交出應用程式專用密碼。這類密碼可能讓攻擊者在不經過一般第二因素驗證提示的情況下存取帳戶。
GTIG 也描述了 UNC6293 採用的 OAuth 同意授權釣魚:攻擊者不是直接竊取密碼,而是設法取得由使用者授權的存取權杖。
GTIG 以中等信心評估,UNC6293 是 ICE RELIC 的初始存取子集群;ICE RELIC 是 Google 對過去稱為 APT29 的行動者所使用的名稱。
UNC7005 採用了多種持續演變的手法,包括:
雖然 UNC7005 與 UNC6293 都鎖定相近對象,並且倚賴正常的身分驗證流程,但兩者在技術手法與基礎設施上有所不同,因此 GTIG 仍將它們分開追蹤。
UNC5976 據報主要鎖定軍事、航太與國防相關人員及組織,目標包括與烏克蘭及亞美尼亞有關的對象。其釣魚行動透過 OAuth 尋求授權,以存取受害者的帳戶或資料。
GTIG 以高度信心評估,整體活動具有俄羅斯關聯。不過,這是對活動來源的歸因判斷,並不代表每項操作細節或各集群之間的關係,都已達到相同程度的證實。
現有報告也提到,部分活動可能與 ICE RELIC/APT29 有關。其中,GTIG 對 UNC6293 與 ICE RELIC 的連結採取中等信心評估;由於各集群的技術與基礎設施並不完全相同,相關行動目前仍被分開追蹤。
多重驗證依然是重要防線,但當攻擊者操控使用者核准錯誤操作時,MFA 本身也可能被繞過。突如其來的 OAuth 授權畫面、應用程式密碼要求或 WhatsApp 裝置連結代碼,都可能是帳戶接管的一部分,即使攻擊者從未取得原始密碼。
實際上,使用者應把每個登入提示視為一筆需要確認的「交易」,而不是因為它出現在熟悉的服務中,就自動認定安全。
GTIG 的建議重點,是刻意放慢攻擊者希望使用者快速完成的流程:
對敏感產業與關鍵職務人員而言,最重要的觀念很簡單:熟悉的品牌、真正的登入頁面,甚至確實存在的帳戶安全功能,都不能單獨證明要求合法。除了確認操作內容,也必須核實發出要求的人員與組織身分。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
Google 威脅情報團隊於 2026 年 8 月 20 日表示,UNC6293、UNC7005 與 UNC5976 正鎖定歐洲及美國的學術、航太、國防、政府與智庫相關人士。
Google 威脅情報團隊於 2026 年 8 月 20 日表示,UNC6293、UNC7005 與 UNC5976 正鎖定歐洲及美國的學術、航太、國防、政府與智庫相關人士。 這些行動不以破解密碼或利用軟體漏洞為主,而是誘導受害者使用真正的帳戶安全功能:UNC6293 瞄準應用程式專用密碼與 OAuth,UNC7005 利用 WhatsApp 裝置連結及偽造登入流程,UNC5976 則針對軍事與國防目標進行 OAuth 釣魚。
最重要的防禦原則,是獨立核實每一次登入、OAuth 授權與裝置連結要求,並使用抗網路釣魚的多重驗證,同時限制高風險的應用程式密碼與 OAuth 應用程式。