Wat hebben Google's dreigingsonderzoekers precies ontdekt?
Google's Threat Intelligence Group publiceerde deze maand een rapport waarin drie afzonderlijke hackersclusters worden genoemd, aangeduid als UNC6293, UNC7005 (ook wel Storm-2945 genoemd) en UNC5976, waaraan het met hoge mate van zekerheid een Russische link toeschrijft. Het rapport is expliciet over wat deze campagnes ongebruikelijk maakt: geen van de drie groepen maakt gebruik van een softwarekwetsbaarheid. In plaats daarvan misbruikt elke groep een legitieme authenticatieflow, dezelfde app-wachtwoordschermen, OAuth-toestemmingsverzoeken en apparaatkoppelingsflows die een gewone medewerker elke dag gebruikt om in te loggen bij Google, Microsoft of WhatsApp.
UNC6293 is actief sinds ten minste juni 2025, toen Google en het Citizen Lab de groep voor het eerst beschreven als een vermoedelijke subcluster van Ice Relic, de groep die breder bekend staat als APT29 of Cozy Bear. UNC7005 werd apart geïdentificeerd in februari 2026 en UNC5976 wordt gevolgd sinds maart 2026; Google behandelt alle drie als verwant maar operationeel afzonderlijk, elk met een eigen infrastructuur en doelwitlijst.
Hoe wordt een echt inlogscherm een valstrik?
Het mechanisme verschilt per cluster, maar het patroon is constant: het doelwit een echte login laten voltooien en vervolgens vastleggen wat daaruit voortkomt. UNC6293 verleidt doelwitten om een app-specifiek wachtwoord te genereren, een legitieme Google-functie bedoeld voor oudere apparaten, en stuurt dat wachtwoord vervolgens rechtstreeks of via een nep-verificatiecodeverzoek door naar de aanvaller. UNC7005 voert een parallelle versie uit tegen Microsoft-accounts via device-code phishing, waarbij een slachtoffer wordt overgehaald om namens de aanvaller een echte Microsoft-apparaatcode in te voeren, waardoor een geldig sessietoken wordt afgegeven zonder ooit een wachtwoord op een neppagina te typen.
De meest kenmerkende techniek van UNC7005 richt zich rechtstreeks op WhatsApp. Sinds mei 2026 verleidt de groep slachtoffers om hun WhatsApp-account te koppelen aan een apparaat dat door de aanvaller wordt beheerd, via WhatsApps eigen apparaatkoppelingsfunctie, dezelfde functie die wordt gebruikt om WhatsApp op een tweede telefoon of laptop te laten draaien. Eenmaal gekoppeld kan de aanvaller berichten lezen, oproepen plaatsen en, via kwaadaardige JavaScript die tijdens een nep-spraakoproep wordt afgeleverd, audio en video van het doelwit zelf opnemen zonder ook maar één bestand op diens apparaat te installeren.
Wie staat er eigenlijk op de doelwitlijst?
Google noemt de sectoren rechtstreeks: academische wereld, ruimtevaart en defensie, overheden, denktanks en diplomatiek personeel, geconcentreerd in Europa met een secundaire aanwezigheid in de Verenigde Staten. Het duidelijkste afzonderlijke gegevenspunt in het rapport is een gedateerd punt: tussen 6 en 13 augustus 2026 stuurde UNC7005 phishingmails naar personen binnen of verbonden aan de Europese defensie-industrie, met gebruik van een domein dat een Fins operationeel centrum nabootst. UNC5976 richt zich meer op militaire en industriële doelen, met een geografische focus op Oekraïne en Armenië.
| Cluster | Eerst geïdentificeerd | Belangrijkste techniek | Voornaamste doelwitten |
|---|---|---|---|
| UNC6293 | Juni 2025 | App-wachtwoord- en OAuth-phishing | Academische wereld, denktanks, diplomaten (Europa, VS) |
| UNC7005 (Storm-2945) | Februari 2026 | Device-code phishing, WhatsApp-apparaatkoppeling | Europese defensie-industrie, Oekraïne, aan de NAVO gelieerd personeel |
| UNC5976 | Maart 2026 | OAuth-phishing via nep-bestandsdelingsdomeinen | Militair, ruimtevaart, defensie-industriële basis (Oekraïne, Armenië) |
Waarom kan uw beveiligingssoftware dit niet opvangen?
Omdat er op het moment van de inbreuk niets te detecteren valt. Een inbraakdetectiesysteem zoekt naar exploitcode, een bekende kwaadaardige bestandshash of verkeer naar een gemarkeerd adres; niets daarvan bestaat wanneer de hele aanval bestaat uit een echte persoon die door een echt inlogscherm klikt en een token afgeeft dat Google of Microsoft zelf als geldig beschouwt. De infostealer-malware die Google verderop in de keten documenteert, VIDAR op Windows en ATOMIC op macOS, arriveert pas nadat het account al gecompromitteerd is, wat betekent dat antivirus in het beste geval alleen de tweede helft van de aanval opvangt.
Dit is het echt nieuwe deel voor een bedrijf dat zijn beveiligingsbudget heeft besteed aan endpoint-tools en patchbeheer: het toegangspunt hier is een machtigings- en bewustzijnskloof, geen technische. Een volledig gepatchte laptop met actuele antivirus biedt geen enkele weerstand tegen een collega die een apparaatkoppelingsverzoek goedkeurt dat hij niet zelf heeft geïnitieerd.
Wat moet een eigenaar hier deze week concreet aan doen?
Begin bij de beheerdersconsole, niet bij de helpdesk. Controleer in Google Workspace en Microsoft 365 welke apps van derden en OAuth-machtigingen uw meest risicovolle medewerkers, iedereen in een overheidsgerichte, defensiegerelateerde of academisch-onderzoeksrol, hebben goedgekeurd, en trek alles in dat u niet herkent. Waar uw organisatie de device-code-aanmeldflow van Microsoft niet nodig heeft voor legitiem gebruik, zoals inloggen bij een smart-tv-app, schakelt u die volledig uit; het is precies het mechanisme dat UNC7005 misbruikt.
Vertel daarnaast de specifieke mensen in die rollen, bij naam, om nooit een WhatsApp-apparaatkoppelingsverzoek goed te keuren of een verificatiecode te delen die ze niet zelf hebben gegenereerd, en om deze week hun eigen lijst met gekoppelde WhatsApp-apparaten te controleren op iets onbekends. Niets hiervan kost geld. Het sluit wel de daadwerkelijke deur die deze drie groepen gebruiken.
Lees hierna: Binance verliet Rusland. Zijn compliance-postbus niet. | MCP schrapt sessies en verschuift uw inferentierekening



