APT0

Автор не согласен с мнением Mandiant и Google. Публикации носят научно-исследовательский характер.

Google Threat Intelligence Group · 20 августа 2026

Три кластера бьют по лицам, интересным России

GTIG отслеживает три предполагаемо российских шпионских кластера, которые компрометируют личные аккаунты через фишинг app password, device code и OAuth — с целями в академии, aerospace/defense, правительствах и think tank Европы и США.

Общая картина

Легитимные потоки аутентификации как оружие

Кампании выглядят как «официальные» приглашения на конференции, дипломатические встречи или проверки безопасности — пользователь может не распознать фишинг. Цель публикации GTIG — повысить узнаваемость схем для потенциальных жертв. Ранее публиковались операции UNC6293; теперь добавлены UNC7005 и UNC5976.

UNC7005 связан с hospitality captive portal redirects, о которых писали Reliaquest и Microsoft. Все три кластера в итоге сводятся к захвату аккаунтов через злоупотребление штатными механизмами входа, а не к «классическому» кражу пароля из формы на поддельном сайте в чистом виде.

UNC6293

Подкластер ICE RELIC и app password

С умеренной уверенностью UNC6293 оценивается как initial access подкластер ICE RELIC (ранее APT29). С июня 2025 (также Citizen Lab) — агрессивный фишинг app password против критиков России: жертву убеждают создать app password (в ранних кейсах имя вроде ms.state.gov) под легендой Госдепа США.

В 2026 схема эволюционировала: пароль просят ввести на сайте, похожем на легитимный, а не только прислать по почте. Кампании узкие — обычно менее пяти целей за волну. К июню 2026 добавился OAuth-фишинг с запросом полной URL или «verification code» после настоящего логина.

UNC7005

Device code и более шумная OPSEC

Кластер с февраля 2026 бьёт по академикам, дипломатам и НКО в Украине, Западной Европе и США. Схож с UNC6293 по targeting, но ниже по sophistication и хуже OPSEC; иногда использует малварь. App password уникальны под легенду цели. Device code phishing для Microsoft и WhatsApp идёт через сайты-приглашения (в том числе шаблоны «embassy» / GLOBSEC).

На лендингах встречается fingerprinting браузера (разрешение, timezone, язык) — вероятно, против автоматических сканеров. После «регистрации» жертву просят пройти identity verification через device code. Защитникам и потенциальным целям: никогда не вводить device code или app password по просьбе «организатора конференции» с холодного контакта.

Практика для целей

Как не отдать аккаунт

Подозрительны срочные просьбы создать app password, переслать код device login или «verification code» после входа у внешнего провайдера. Сверяйте домены и легенды с официальными каналами организаций. Включайте phishing-resistant MFA там, где возможно; ограничивайте app passwords; обучайте VIP и исследователей.

Корпоративным SOC: коррелировать аномальные OAuth grants и появление новых app passwords на ценных учётках с фишинговыми волнами по дипломатической/конференционной тематике.

# user safety card — auth-flow phishing
# if an email/call asks you to:
#   1) create an "app password" and share it
#   2) type a device/login code into a third-party page
#   3) paste a full redirect URL / "verification code" after signing in
# treat as hostile until verified out-of-band with the real org.
#
# defender log fields: oauth_grant, app_password_created, device_code_redeemed,
#                      source_ip, user_agent, inviting_domain

Оригинал статьи