¿Qué encontraron realmente los investigadores de amenazas de Google?

El Threat Intelligence Group de Google publicó este mes un informe que nombra tres clusters de hackers distintos, rastreados como UNC6293, UNC7005 (también llamado Storm-2945) y UNC5976, a los que atribuye con alta confianza un nexo ruso. El informe es explícito sobre lo que hace inusuales a estas campañas: ninguno de los tres grupos depende de una vulnerabilidad de software. En cambio, cada uno abusa de un flujo de autenticación legítimo, las mismas pantallas de contraseñas de aplicación, las solicitudes de consentimiento OAuth y los flujos de vinculación de dispositivos que un empleado normal usa cada día para iniciar sesión en Google, Microsoft o WhatsApp.

UNC6293 lleva activo desde al menos junio de 2025, cuando Google y el Citizen Lab lo detallaron por primera vez como un probable subcluster de Ice Relic, el grupo más conocido como APT29 o Cozy Bear. UNC7005 se identificó por separado en febrero de 2026 y UNC5976 se ha rastreado desde marzo de 2026; Google trata a los tres como relacionados pero operativamente distintos, cada uno con su propia infraestructura y lista de objetivos.

¿Cómo se convierte una pantalla de inicio de sesión real en una trampa?

El mecanismo varía según el cluster, pero el patrón es constante: hacer que el objetivo complete un inicio de sesión genuino y luego capturar lo que resulta de ello. UNC6293 engaña a sus objetivos para que generen una contraseña de aplicación, una función legítima de Google pensada para dispositivos antiguos, y luego reenvía esa contraseña al atacante, ya sea directamente o mediante una falsa solicitud de código de verificación. UNC7005 ejecuta una versión paralela contra cuentas de Microsoft mediante phishing de código de dispositivo, en el que se convence a la víctima de introducir un código de dispositivo real de Microsoft en nombre del atacante, entregando un token de sesión válido sin escribir jamás una contraseña en una página falsa.

La técnica más distintiva de UNC7005 apunta directamente a WhatsApp. Desde mayo de 2026, el grupo ha atraído a víctimas para que vinculen su cuenta de WhatsApp con un dispositivo controlado por el atacante, usando la propia función de vinculación de dispositivos de WhatsApp, la misma que se usa para ejecutar WhatsApp en un segundo teléfono o un portátil. Una vez vinculado, el atacante puede leer mensajes, realizar llamadas y, mediante JavaScript malicioso servido durante una llamada de voz falsificada, grabar el propio audio y video del objetivo sin instalar un solo archivo en su dispositivo.

¿Quién está realmente en la lista de objetivos?

Google nombra los sectores directamente: academia, aeroespacial y defensa, gobiernos, think tanks y personal diplomático, concentrados en Europa con una presencia secundaria en Estados Unidos. El dato más claro del informe está fechado: entre el 6 y el 13 de agosto de 2026, UNC7005 envió correos de phishing a personas dentro o vinculadas a la industria de defensa europea, usando un dominio que suplanta a un centro de operaciones finlandés. UNC5976 se inclina más hacia lo militar e industrial, con un enfoque geográfico centrado en Ucrania y Armenia.

ClusterPrimera identificaciónTécnica principalObjetivos principales
UNC6293Junio de 2025Phishing de contraseña de aplicación y OAuthAcademia, think tanks, diplomáticos (Europa, EE. UU.)
UNC7005 (Storm-2945)Febrero de 2026Phishing de código de dispositivo, vinculación de dispositivos de WhatsAppIndustria de defensa europea, Ucrania, personal cercano a la OTAN
UNC5976Marzo de 2026Phishing OAuth mediante dominios falsos de intercambio de archivosMilitar, aeroespacial, base industrial de defensa (Ucrania, Armenia)

¿Por qué no puede detectarlo su software de seguridad?

Porque no hay nada que detectar en el momento del compromiso. Un sistema de detección de intrusiones busca código de exploit, un hash de archivo malicioso conocido o tráfico hacia una dirección marcada; nada de eso existe cuando todo el ataque consiste en que una persona real hace clic en una pantalla de inicio de sesión real y entrega un token que el propio Google o Microsoft considera válido. El malware de robo de información que Google documenta más adelante en la cadena, VIDAR en Windows y ATOMIC en macOS, solo llega después de que la cuenta ya está comprometida, lo que significa que el antivirus, en el mejor de los casos, detecta la segunda mitad del ataque.

Esta es la parte genuinamente nueva para una empresa que ha invertido su presupuesto de seguridad en herramientas de endpoint y gestión de parches: el punto de entrada aquí es una brecha de permisos y de concienciación, no técnica. Un portátil totalmente parcheado con antivirus actualizado no ofrece ninguna resistencia frente a un compañero que aprueba una solicitud de vinculación de dispositivo que no inició él mismo.

¿Qué debería hacer un propietario esta semana al respecto?

Empiece por la consola de administración, no por el servicio de soporte. En Google Workspace y Microsoft 365, revise qué aplicaciones de terceros y concesiones OAuth ha aprobado su personal de mayor riesgo, cualquiera en funciones orientadas a gobierno, defensa o investigación académica, y revoque todo lo que no reconozca. Donde su organización no necesite el flujo de inicio de sesión por código de dispositivo de Microsoft para un uso legítimo, como iniciar sesión en una aplicación de smart TV, desactívelo por completo; es exactamente el mecanismo que abusa UNC7005.

Además, indique a las personas concretas en esos puestos, por nombre, que nunca aprueben una solicitud de vinculación de dispositivo de WhatsApp ni compartan un código de verificación que no hayan generado ellas mismas, y que revisen esta semana su propia lista de dispositivos vinculados de WhatsApp en busca de algo desconocido. Nada de esto cuesta dinero. Todo ello cierra la puerta real que estos tres grupos están usando.