Hvad fandt Googles trusselsforskere egentlig?

Googles Threat Intelligence Group offentliggjorde denne måned en rapport, der navngiver tre forskellige hackerklynger, sporet som UNC6293, UNC7005 (også kaldet Storm-2945) og UNC5976, som den med høj sikkerhed vurderer har en russisk forbindelse. Rapporten er tydelig om, hvad der gør disse kampagner usædvanlige: ingen af de tre grupper er afhængige af en softwaresårbarhed. I stedet misbruger hver enkelt et legitimt autentificeringsforløb, de samme app-adgangskodeskærme, OAuth-samtykkeanmodninger og enhedskoblingsforløb, som en almindelig medarbejder bruger hver dag til at logge ind på Google, Microsoft eller WhatsApp.

UNC6293 har været aktiv siden mindst juni 2025, da Google og Citizen Lab først beskrev den som en sandsynlig underklynge af Ice Relic, gruppen der er bredere kendt som APT29 eller Cozy Bear. UNC7005 blev identificeret separat i februar 2026, og UNC5976 er blevet sporet siden marts 2026; Google behandler alle tre som beslægtede, men operationelt adskilte, hver med sin egen infrastruktur og målliste.

Hvordan bliver en ægte loginskærm en fælde?

Mekanismen varierer fra klynge til klynge, men mønsteret er konsekvent: få målet til at gennemføre et ægte login og derefter opsnappe det, der kommer ud af det. UNC6293 narrer mål til at generere en app-specifik adgangskode, en legitim Google-funktion beregnet til ældre enheder, og videresender derefter denne adgangskode til angriberen enten direkte eller via en falsk anmodning om bekræftelseskode. UNC7005 kører en parallel version mod Microsoft-konti ved hjælp af enhedskode-phishing, hvor et offer overtales til at indtaste en ægte Microsoft-enhedskode på angriberens vegne, hvilket afleverer et gyldigt sessionstoken uden nogensinde at skrive en adgangskode på en falsk side.

UNC7005's mest karakteristiske teknik retter sig direkte mod WhatsApp. Siden maj 2026 har gruppen lokket ofre til at koble deres WhatsApp-konto til en enhed kontrolleret af angriberen ved hjælp af WhatsApps egen enhedskoblingsfunktion, den samme funktion, der bruges til at køre WhatsApp på en anden telefon eller bærbar computer. Når den er koblet, kan angriberen læse beskeder, foretage opkald og, via ondsindet JavaScript leveret under et falsk taleopkald, optage målets egen lyd og video uden at installere en eneste fil på dennes enhed.

Hvem står egentlig på mållisten?

Google navngiver sektorerne direkte: akademia, luftfart og forsvar, regeringer, tænketanke og diplomatisk personale, koncentreret i Europa med et sekundært fodaftryk i USA. Det klareste enkeltdatapunkt i rapporten er dateret: mellem den 6. og 13. august 2026 sendte UNC7005 phishing-e-mails til personer i eller med tilknytning til den europæiske forsvarsindustri, ved hjælp af et domæne, der efterligner et finsk operationscenter. UNC5976 hælder mere mod det militære og industrielle, med geografisk målretning centreret om Ukraine og Armenien.

KlyngeFørst identificeretPrimær teknikPrimære mål
UNC6293Juni 2025App-adgangskode- og OAuth-phishingAkademia, tænketanke, diplomater (Europa, USA)
UNC7005 (Storm-2945)Februar 2026Enhedskode-phishing, WhatsApp-enhedskoblingEuropæisk forsvarsindustri, Ukraine, NATO-nært personale
UNC5976Marts 2026OAuth-phishing via falske fildelingsdomænerMilitær, luftfart, forsvarsindustriel base (Ukraine, Armenien)

Hvorfor kan jeres sikkerhedssoftware ikke fange det?

Fordi der ikke er noget at fange på kompromitteringstidspunktet. Et indtrængningsdetektionssystem leder efter exploit-kode, en kendt ondsindet filhash eller trafik til en markeret adresse; intet af dette findes, når hele angrebet består af, at en rigtig person klikker sig igennem en ægte loginskærm og afleverer et token, som Google eller Microsoft selv anser for gyldigt. Den infostealer-malware, Google dokumenterer længere nede i kæden, VIDAR på Windows og ATOMIC på macOS, ankommer først, efter kontoen allerede er kompromitteret, hvilket betyder, at antivirus i bedste fald kun fanger anden halvdel af angrebet.

Dette er den reelt nye del for en virksomhed, der har brugt sit sikkerhedsbudget på endpoint-værktøjer og patchhåndtering: indgangen her er et tilladelses- og bevidsthedshul, ikke et teknisk et. En fuldt opdateret bærbar computer med opdateret antivirus yder ingen modstand mod en kollega, der godkender en enhedskoblingsanmodning, vedkommende ikke selv har igangsat.

Hvad bør en ejer konkret gøre ved det i denne uge?

Start i admin-konsollen, ikke hos helpdesken. Gennemgå i Google Workspace og Microsoft 365, hvilke tredjepartsapps og OAuth-tilladelser jeres mest udsatte medarbejdere, alle i regeringsvendte, forsvarsnære eller akademiske forskningsroller, har godkendt, og tilbagekald alt ukendt. Hvor jeres organisation ikke har brug for Microsofts enhedskode-loginforløb til legitim brug, som at logge ind på en smart-tv-app, så deaktiver det helt; det er netop den mekanisme, UNC7005 misbruger.

Fortæl derudover de konkrete personer i disse roller, ved navn, aldrig at godkende en WhatsApp-enhedskoblingsanmodning eller dele en bekræftelseskode, de ikke selv har genereret, og at tjekke deres egen liste over koblede WhatsApp-enheder for noget ukendt i denne uge. Intet af dette koster penge. Det hele lukker den faktiske dør, som disse tre grupper bruger.