Google 追踪三个俄罗斯网络间谍集群滥用合法认证流程

Google 威胁情报小组(GTIG)发布报告,追踪三个疑似俄罗斯背景的网络间谍攻击集群:UNC6293UNC7005 和 UNC5976。它们共同的特点是滥用合法认证流程,针对欧洲及美国的学术界、航空航天与国防、政府和智库人士发起攻击。

UNC6293 被评估为 ICE RELIC(前 APT29)的一个子集群,负责初始访问。其典型手法是应用专用密码(App Password)钓鱼:冒充美国国务院官员,诱骗目标在账户中设置特定名称的应用密码,攻击者随后利用该密码绕过双因素认证(2FA)直接登录。2025 年 6 月首次被记录,攻击者要求目标通过邮件回传密码;到 2025 年 10 月,改为要求目标在看似合法的网站上输入密码。2026 年 6 月起,该集群开始结合 OAuth 钓鱼,要求目标分享完整 URL 或“验证码”。其攻击规模通常较小,每次针对少于五名用户,诱饵主题多围绕外交会议。

UNC7005(又名 STORM-2945)于 2026 年 2 月被识别,主要针对乌克兰、西欧和美国的学术、外交及非营利机构人员。它同样被评估为与 ICE RELIC 相关的初始访问集群,但因其技术复杂度较低、操作安全(OPSEC)较差、基础设施特征不同且会部署恶意软件而被单独追踪。其攻击手段包括:应用密码钓鱼(密码通常为每个目标定制)、针对 Microsoft 和 WhatsApp 账户的设备代码钓鱼、以及通过钓鱼网站分发 VIDAR(Windows)和 ATOMIC(macOS)信息窃取程序。在 WhatsApp 设备链接攻击中,目标被诱骗将 WhatsApp 账户链接到攻击者控制的设备,随后页面会提示加入语音通话,恶意 JavaScript 会录制目标的音视频并上传至 C2 服务器。此外,UNC7005 还利用云基础设施进行 Google 账户 OAuth 钓鱼,并参与了酒店强制门户(captive portal)重定向攻击。其使用的 CHERRYPIE 信息窃取程序疑似由大语言模型(LLM)生成,且可能基于从 MaaS 运营商处购买的工具。

UNC5976 于 2026 年 3 月被追踪,与另外两个集群不同,其运营重点集中在军事、航空航天、国防工业基地及 NGO/智库,地理目标主要位于乌克兰和亚美尼亚。该集群主要使用 OAuth 钓鱼技术,通过购买文件共享相关域名并创建云项目,诱骗目标在虚假文件共享页面点击“Continue with Google”,从而窃取认证令牌。在被发现和干扰后,UNC5976 在约三个月内创建了至少十二个新域名,并正从 Google 基础设施迁移至其他提供商。该集群还使用名为 HEADRUSH 的恶意 Excel 插件,最终导致 HTA 下载器。

GTIG 以高置信度评估这三个集群具有俄罗斯背景,基于目标模式、钓鱼主题和共享操作技术。UNC6293UNC7005 与 ICE RELIC 的关联为中等置信度,两者共享操作方法但使用不同基础设施。UNC5976 则保持独立,可能反映不同的战略任务或与不同的俄罗斯情报机构有关。报告最后提供了缓解建议,包括警惕可疑 URL、不共享应用密码、启用高级保护计划(APP)、定期审计链接设备等。

Distinct Clusters Target Individuals of Interest to Russia

查看原文