Vad upptäckte Googles hotforskare egentligen?

Googles Threat Intelligence Group publicerade denna månad en rapport som namnger tre distinkta hackarkluster, spårade som UNC6293, UNC7005 (även kallat Storm-2945) och UNC5976, som man med hög tillförlitlighet bedömer ha en rysk koppling. Rapporten är tydlig med vad som gör dessa kampanjer ovanliga: ingen av de tre grupperna förlitar sig på en mjukvarusårbarhet. Istället missbrukar var och en ett legitimt autentiseringsflöde, samma app-lösenordsskärmar, OAuth-samtyckesförfrågningar och enhetslänkningsflöden som en vanlig anställd använder varje dag för att logga in på Google, Microsoft eller WhatsApp.

UNC6293 har varit aktiv sedan åtminstone juni 2025, då Google och Citizen Lab först beskrev den som ett sannolikt underkluster till Ice Relic, gruppen som är bredare känd som APT29 eller Cozy Bear. UNC7005 identifierades separat i februari 2026 och UNC5976 har spårats sedan mars 2026; Google behandlar alla tre som besläktade men operativt åtskilda, var och en med egen infrastruktur och egen mållista.

Hur blir en äkta inloggningsskärm en fälla?

Mekanismen varierar mellan klustren, men mönstret är konsekvent: få målet att slutföra en äkta inloggning och sedan fånga det som kommer ut av den. UNC6293 lurar mål att generera ett app-specifikt lösenord, en legitim Google-funktion avsedd för äldre enheter, och vidarebefordrar sedan det lösenordet till angriparen, antingen direkt eller via en falsk begäran om verifieringskod. UNC7005 kör en parallell version mot Microsoft-konton med hjälp av enhetskod-phishing, där ett offer övertalas att ange en äkta Microsoft-enhetskod å angriparens vägnar, vilket lämnar över en giltig sessionstoken utan att någonsin skriva ett lösenord på en falsk sida.

UNC7005:s mest utmärkande teknik riktar sig direkt mot WhatsApp. Sedan maj 2026 har gruppen lockat offer att länka sitt WhatsApp-konto till en enhet som kontrolleras av angriparen, med hjälp av WhatsApps egen enhetslänkningsfunktion, samma funktion som används för att köra WhatsApp på en andra telefon eller en bärbar dator. När den väl är länkad kan angriparen läsa meddelanden, ringa samtal och, via skadlig JavaScript som levereras under ett falskt röstsamtal, spela in målets eget ljud och video utan att installera en enda fil på dennes enhet.

Vem står egentligen på mållistan?

Google namnger sektorerna direkt: akademi, flyg- och försvarsindustri, regeringar, tankesmedjor och diplomatisk personal, koncentrerade till Europa med ett sekundärt fotavtryck i USA. Den tydligaste enskilda datapunkten i rapporten är daterad: mellan den 6 och 13 augusti 2026 skickade UNC7005 phishing-e-post till personer inom eller kopplade till den europeiska försvarsindustrin, med hjälp av en domän som utger sig för ett finskt operationscenter. UNC5976 lutar mer åt det militära och industriella, med geografisk inriktning centrerad på Ukraina och Armenien.

KlusterFörst identifieratPrimär teknikHuvudmål
UNC6293Juni 2025App-lösenords- och OAuth-phishingAkademi, tankesmedjor, diplomater (Europa, USA)
UNC7005 (Storm-2945)Februari 2026Enhetskod-phishing, WhatsApp-enhetslänkningEuropeisk försvarsindustri, Ukraina, NATO-närstående personal
UNC5976Mars 2026OAuth-phishing via falska fildelningsdomänerMilitär, flygindustri, försvarsindustriell bas (Ukraina, Armenien)

Varför kan er säkerhetsprogramvara inte upptäcka detta?

Eftersom det inte finns något att upptäcka vid kompromissens tidpunkt. Ett intrångsdetekteringssystem letar efter exploateringskod, ett känt skadligt filhash-värde eller trafik till en flaggad adress; inget av detta finns när hela attacken består av att en verklig person klickar sig igenom en äkta inloggningsskärm och lämnar över en token som Google eller Microsoft själva anser giltig. Den infostealer-skadkod som Google dokumenterar längre ner i kedjan, VIDAR på Windows och ATOMIC på macOS, anländer först efter att kontot redan är komprometterat, vilket betyder att antivirus i bästa fall bara fångar andra halvan av attacken.

Det är den verkligt nya delen för ett företag som har lagt sin säkerhetsbudget på endpoint-verktyg och patchhantering: ingångspunkten här är ett behörighets- och medvetenhetsglapp, inte ett tekniskt sådant. En helt uppdaterad bärbar dator med aktuellt antivirus erbjuder inget motstånd mot en kollega som godkänner en enhetslänkningsförfrågan som han eller hon inte själv initierat.

Vad bör en ägare konkret göra åt detta denna vecka?

Börja i adminkonsolen, inte hos helpdesken. Gå i Google Workspace och Microsoft 365 igenom vilka tredjepartsappar och OAuth-behörigheter er mest riskutsatta personal, alla i regeringsvända, försvarsnära eller akademiska forskningsroller, har godkänt, och återkalla allt okänt. Där er organisation inte behöver Microsofts enhetskod-inloggningsflöde för legitim användning, som att logga in på en smart-tv-app, inaktivera det helt; det är exakt den mekanism UNC7005 missbrukar.

Berätta dessutom för de specifika personerna i dessa roller, vid namn, att de aldrig ska godkänna en WhatsApp-enhetslänkningsförfrågan eller dela en verifieringskod de inte själva har genererat, och att kontrollera sin egen lista över länkade WhatsApp-enheter denna vecka efter något okänt. Inget av detta kostar pengar. Allt detta stänger den faktiska dörren som dessa tre grupper använder.