Google связала три российские хакерские группы с OAuth-фишингом против важных целей
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Google Threat Intelligence выявила три связанные с Россией хакерские группы, злоупотребляющие легитимной OAuth-аутентификацией для кражи данных у целенаправленных лиц в Европе и США. Группы выдают себя за легитимные организации и перенаправляют жертв через реальные процессы входа Google и Microsoft для перехвата аутентификационных данных. Две группы, вероятно, являются подразделениями актора СВР России, известного как Cozy Bear, третья действует отдельно.
Ключевые факты
- Google Threat Intelligence выявила три связанные с Россией хакерские группы, злоупотребляющие легитимной OAuth-аутентификацией для кражи информации у целенаправленных лиц, вплоть до августа 2026 года.
- Две группы, UNC6293 и UNC7005, вероятно, являются подразделениями актора СВР России, известного как Cozy Bear, Midnight Blizzard или APT29.
- Среди целей — представители академических кругов, аэрокосмической и оборонной отраслей, правительств и аналитических центров в Европе и США.
- UNC6293 проводит OAuth-фишинг как минимум с июня 2025 года, первоначально выдавая себя за Госдепартамент США, чтобы вынудить цели создавать пароли приложений для Gmail.
- UNC7005, также отслеживаемая как Storm-2945, была идентифицирована в феврале 2026 года и начала фишинговые кампании с использованием OAuth Google в начале августа 2026 года.
Группировки и атрибуция
Google Threat Intelligence отслеживает три связанные с Россией хакерские группы, которые злоупотребляют легитимными механизмами аутентификации для кражи информации у небольших групп целенаправленных лиц. Две отдельно отслеживаемые группы, UNC6293 и UNC7005, вероятно, являются подразделениями актора СВР России, которого Google называет Ice Relic, также известного как Cozy Bear, Midnight Blizzard и APT29. Третья группа, UNC5976, действует отдельно от двух других. Группы выдают себя за легитимные организации и проводят жертв через реальные процессы OAuth Google и Microsoft, после чего похищают аутентификационные данные через контролируемые злоумышленниками перенаправления, вредоносные облачные проекты или запросы на прямую передачу данных.
Цели и тактика операций
Небольшое число высокоценных целей включает представителей академических кругов, аэрокосмической и оборонной отраслей, правительств и аналитических центров в Европе, а также академических кругов и аналитических центров в США. Атакуемые аккаунты часто являются личными, а не корпоративными, что создаёт пробел в видимости компрометации с точки зрения организации. Операции UNC6293 были впервые зафиксированы в июне 2025 года как фишинговая кампания в интересах России, выдававшая себя за Госдепартамент США и пытавшаяся заставить цели создавать личные пароли приложений для Gmail. В июне 2026 года Google наблюдала OAuth-фишинг, при котором UNC6293 просила цели поделиться полным URL-адресом или кодом подтверждения после легитимного входа во внешнего провайдера, что давало группе доступ к аккаунту. UNC7005, также отслеживаемая как Storm-2945, была идентифицирована в феврале 2026 года и нацелена на схожие организации и регионы, но отслеживается отдельно из-за более низкой сложности и плохой операционной безопасности.
1 источник
Google связала три российские хакерские группы с OAuth-фишингом против важных целей






