mimile
Басты бетке

Google Ресеймен байланысты үш хакерлік топты маңызды нысандарға OAuth-фишингпен байланыстырды

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Google Ресеймен байланысты үш хакерлік топты маңызды нысандарға OAuth-фишингпен байланыстырды

Google Threat Intelligence Еуропа мен АҚШ-тағы нысаналы тұлғалардан деректерді ұрлау үшін заңды OAuth аутентификациясын теріс пайдаланатын Ресеймен байланысты үш хакерлік топты анықтады. Топтар заңды ұйымдардың атынан әрекет етіп, құрбандарды Google мен Microsoft жүйелеріндегі нақты кіру процестері арқылы өткізіп, аутентификация деректерін ұстап алады. Екі топ Ресей СІҚ-ның Cozy Bear ретінде белгілі акторының бөлімшелері болуы ықтимал, үшіншісі бөлек әрекет етеді.

Негізгі фактілер

  • Google Threat Intelligence 2026 жылдың тамызына дейін нысаналы тұлғалардан ақпарат ұрлау үшін заңды OAuth аутентификациясын теріс пайдаланатын Ресеймен байланысты үш хакерлік топты анықтады.
  • UNC6293 және UNC7005 топтары Cozy Bear, Midnight Blizzard немесе APT29 ретінде белгілі Ресей СІҚ акторының бөлімшелері болуы ықтимал.
  • Нысаналар қатарында Еуропа мен АҚШ-тағы академиялық орта, аэроғарыш және қорғаныс салалары, үкіметтер мен талдау орталықтарының өкілдері бар.
  • UNC6293 кем дегенде 2025 жылдың маусымынан бері OAuth-фишинг жүргізіп, бастапқыда АҚШ Мемлекеттік департаментінің атынан әрекет етіп, нысаналарды Gmail үшін қолданба құпиясөздерін жасауға мәжбүрлеген.
  • Storm-2945 ретінде де бақыланатын UNC7005 2026 жылдың ақпанында анықталып, 2026 жылдың тамыз айының басында Google OAuth қолданатын фишингтік науқандарды бастады.

Топтар және атрибуция

Google Threat Intelligence нысаналы тұлғалардың шағын топтарынан ақпарат ұрлау үшін заңды аутентификация механизмдерін теріс пайдаланатын Ресеймен байланысты үш хакерлік топты бақылайды. Бөлек бақыланатын екі топ, UNC6293 және UNC7005, Google Ice Relic деп атайтын, сондай-ақ Cozy Bear, Midnight Blizzard және APT29 ретінде белгілі Ресей СІҚ акторының бөлімшелері болуы ықтимал. Үшінші топ, UNC5976, қалған екеуінен бөлек әрекет етеді. Топтар заңды ұйымдардың атынан әрекет етіп, құрбандарды Google мен Microsoft жүйелеріндегі нақты OAuth процестері арқылы өткізеді, содан кейін шабуылдаушылар басқаратын бағыттаулар, зиянды бұлттық жобалар немесе деректерді тікелей беру сұраулары арқылы аутентификация деректерін ұрлайды.

Операциялардың нысаналары мен тактикасы

Жоғары құнды нысаналардың аз санына Еуропадағы академиялық орта, аэроғарыш және қорғаныс салалары, үкіметтер мен талдау орталықтарының өкілдері, сондай-ақ АҚШ-тағы академиялық орта мен талдау орталықтары кіреді. Шабуылданатын аккаунттар көбінесе корпоративтік емес, жеке болып келеді, бұл ұйым тұрғысынан бұзылудың көрінуінде олқылық тудырады. UNC6293 операциялары алғаш рет 2025 жылдың маусымында Ресей мүддесіндегі фишингтік науқан ретінде тіркелді, ол АҚШ Мемлекеттік департаментінің атынан әрекет етіп, нысаналарды Gmail үшін жеке қолданба құпиясөздерін жасауға мәжбүрлеуге тырысты. 2026 жылдың маусымында Google UNC6293 сыртқы провайдерге заңды кіруден кейін нысаналардан толық URL мекенжайын немесе растау кодын бөлісуді сұраған OAuth-фишингті байқады, бұл топқа аккаунтқа қол жеткізуге мүмкіндік берді. Storm-2945 ретінде де бақыланатын UNC7005 2026 жылдың ақпанында анықталып, ұқсас ұйымдар мен аймақтарды нысанаға алды, бірақ төмен күрделілік пен нашар операциялық қауіпсіздікке байланысты бөлек бақыланады.

1 дереккөз

Google Ресеймен байланысты үш хакерлік топты маңызды нысандарға OAuth-фишингпен байланыстырды