Co dokładnie odkryli badacze zagrożeń Google?
Threat Intelligence Group Google opublikowała w tym miesiącu raport wymieniający trzy odrębne klastry hakerskie, śledzone jako UNC6293, UNC7005 (nazywany także Storm-2945) i UNC5976, którym z wysokim poziomem pewności przypisuje się rosyjski rodowód. Raport jasno wskazuje, co czyni te kampanie niezwykłymi: żadna z trzech grup nie opiera się na luce w oprogramowaniu. Zamiast tego każda nadużywa legalnego procesu uwierzytelniania, tych samych ekranów haseł aplikacji, monitów o zgodę OAuth i procesów łączenia urządzeń, z których zwykły pracownik korzysta codziennie, logując się do Google, Microsoft czy WhatsApp.
UNC6293 działa co najmniej od czerwca 2025 roku, kiedy Google i Citizen Lab po raz pierwszy opisały ją jako prawdopodobny podklaster Ice Relic, grupy szerzej znanej jako APT29 lub Cozy Bear. UNC7005 zidentyfikowano oddzielnie w lutym 2026 roku, a UNC5976 śledzona jest od marca 2026 roku; Google traktuje wszystkie trzy jako powiązane, lecz operacyjnie odrębne, każda z własną infrastrukturą i własną listą celów.
Jak prawdziwy ekran logowania staje się pułapką?
Mechanizm różni się w zależności od klastra, ale wzorzec jest stały: nakłonić cel do ukończenia autentycznego logowania, a następnie przechwycić to, co z niego wyniknie. UNC6293 nakłania cele do wygenerowania hasła aplikacji, legalnej funkcji Google przeznaczonej dla starszych urządzeń, a następnie przekazuje to hasło atakującemu, bezpośrednio lub poprzez fałszywą prośbę o kod weryfikacyjny. UNC7005 prowadzi równoległą wersję wobec kont Microsoft za pomocą phishingu kodem urządzenia, w którym ofiara jest przekonywana do wpisania prawdziwego kodu urządzenia Microsoft w imieniu atakującego, co przekazuje ważny token sesji bez wpisywania hasła na fałszywej stronie.
Najbardziej charakterystyczna technika UNC7005 celuje bezpośrednio w WhatsApp. Od maja 2026 roku grupa nakłania ofiary do połączenia ich konta WhatsApp z urządzeniem kontrolowanym przez atakującego za pomocą własnej funkcji łączenia urządzeń WhatsApp, tej samej, która służy do uruchamiania WhatsAppa na drugim telefonie lub laptopie. Po połączeniu atakujący może czytać wiadomości, wykonywać połączenia oraz, za pomocą złośliwego JavaScriptu dostarczanego podczas sfingowanej rozmowy głosowej, nagrywać dźwięk i obraz samego celu bez instalowania choć jednego pliku na jego urządzeniu.
Kto naprawdę jest na liście celów?
Google wprost wymienia sektory: środowisko akademickie, przemysł lotniczy i obronny, rządy, think tanki i personel dyplomatyczny, skoncentrowane w Europie z drugorzędnym zasięgiem w Stanach Zjednoczonych. Najwyraźniejszym pojedynczym punktem danych w raporcie jest ten z datą: między 6 a 13 sierpnia 2026 roku UNC7005 wysłał wiadomości phishingowe do osób związanych z europejskim przemysłem obronnym, wykorzystując domenę podszywającą się pod fińskie centrum operacyjne. UNC5976 jest bardziej nastawiony na sektor wojskowy i przemysłowy, z geograficznym ukierunkowaniem skoncentrowanym na Ukrainie i Armenii.
| Klaster | Pierwsza identyfikacja | Główna technika | Główne cele |
|---|---|---|---|
| UNC6293 | Czerwiec 2025 | Phishing haseł aplikacji i OAuth | Środowisko akademickie, think tanki, dyplomaci (Europa, USA) |
| UNC7005 (Storm-2945) | Luty 2026 | Phishing kodem urządzenia, łączenie urządzeń WhatsApp | Europejski przemysł obronny, Ukraina, personel powiązany z NATO |
| UNC5976 | Marzec 2026 | Phishing OAuth przez fałszywe domeny udostępniania plików | Wojsko, lotnictwo, baza przemysłu obronnego (Ukraina, Armenia) |
Dlaczego wasze oprogramowanie zabezpieczające tego nie wyłapie?
Ponieważ w momencie włamania nie ma nic do wykrycia. System wykrywania włamań szuka kodu exploita, znanego złośliwego skrótu pliku lub ruchu do oznaczonego adresu; nic z tego nie istnieje, gdy cały atak polega na tym, że prawdziwa osoba klika przez prawdziwy ekran logowania i przekazuje token, który sam Google czy Microsoft uznaje za ważny. Złośliwe oprogramowanie typu infostealer, które Google dokumentuje dalej w łańcuchu, VIDAR na Windows i ATOMIC na macOS, pojawia się dopiero po tym, jak konto jest już przejęte, co oznacza, że antywirus w najlepszym razie wyłapuje tylko drugą połowę ataku.
To jest naprawdę nowa część dla firmy, która wydała swój budżet bezpieczeństwa na narzędzia dla punktów końcowych i zarządzanie poprawkami: punktem wejścia jest tu luka w uprawnieniach i świadomości, a nie techniczna. W pełni zaktualizowany laptop z aktualnym antywirusem nie stawia żadnego oporu wobec kolegi, który zatwierdza prośbę o połączenie urządzenia, której sam nie zainicjował.
Co konkretnie powinien zrobić właściciel firmy w tym tygodniu?
Zacznijcie od konsoli administracyjnej, a nie od działu pomocy technicznej. W Google Workspace i Microsoft 365 sprawdźcie, które aplikacje zewnętrzne i uprawnienia OAuth zatwierdził wasz najbardziej narażony personel, czyli każdy w rolach związanych z rządem, obronnością lub badaniami akademickimi, i cofnijcie wszystko, czego nie rozpoznajecie. Tam, gdzie wasza organizacja nie potrzebuje przepływu logowania kodem urządzenia Microsoft do legalnego użytku, na przykład logowania do aplikacji smart TV, wyłączcie go całkowicie; to dokładnie ten mechanizm, który nadużywa UNC7005.
Ponadto powiedzcie konkretnym osobom na tych stanowiskach, po imieniu i nazwisku, aby nigdy nie zatwierdzały prośby o połączenie urządzenia WhatsApp ani nie udostępniały kodu weryfikacyjnego, którego same nie wygenerowały, oraz aby w tym tygodniu sprawdziły swoją własną listę połączonych urządzeń WhatsApp pod kątem czegokolwiek nieznanego. Nic z tego nie kosztuje pieniędzy. Wszystko to zamyka rzeczywiste drzwi, z których korzystają te trzy grupy.
Czytaj dalej: Binance opuścił Rosję. Jego skrzynka compliance nie. | MCP usunął sesje i przesunął rachunek za wnioskowanie



