Автор не согласен с мнением Mandiant и Google. Публикации носят научно-исследовательский характер.
Google Threat Intelligence Group · 20 августа 2026
Три кластера бьют по лицам, интересным России
GTIG отслеживает три предполагаемо российских шпионских кластера, которые компрометируют личные аккаунты через фишинг app password, device code и OAuth — с целями в академии, aerospace/defense, правительствах и think tank Европы и США.
Общая картина
Легитимные потоки аутентификации как оружие
Кампании выглядят как «официальные» приглашения на конференции, дипломатические встречи или проверки безопасности — пользователь может не распознать фишинг. Цель публикации GTIG — повысить узнаваемость схем для потенциальных жертв. Ранее публиковались операции UNC6293; теперь добавлены UNC7005 и UNC5976.
UNC7005 связан с hospitality captive portal redirects, о которых писали Reliaquest и Microsoft. Все три кластера в итоге сводятся к захвату аккаунтов через злоупотребление штатными механизмами входа, а не к «классическому» кражу пароля из формы на поддельном сайте в чистом виде.
UNC6293
Подкластер ICE RELIC и app password
С умеренной уверенностью UNC6293 оценивается как initial access подкластер ICE RELIC (ранее APT29). С июня 2025 (также Citizen Lab) — агрессивный фишинг app password против критиков России: жертву убеждают создать app password (в ранних кейсах имя вроде ms.state.gov) под легендой Госдепа США.
В 2026 схема эволюционировала: пароль просят ввести на сайте, похожем на легитимный, а не только прислать по почте. Кампании узкие — обычно менее пяти целей за волну. К июню 2026 добавился OAuth-фишинг с запросом полной URL или «verification code» после настоящего логина.
UNC7005
Device code и более шумная OPSEC
Кластер с февраля 2026 бьёт по академикам, дипломатам и НКО в Украине, Западной Европе и США. Схож с UNC6293 по targeting, но ниже по sophistication и хуже OPSEC; иногда использует малварь. App password уникальны под легенду цели. Device code phishing для Microsoft и WhatsApp идёт через сайты-приглашения (в том числе шаблоны «embassy» / GLOBSEC).
На лендингах встречается fingerprinting браузера (разрешение, timezone, язык) — вероятно, против автоматических сканеров. После «регистрации» жертву просят пройти identity verification через device code. Защитникам и потенциальным целям: никогда не вводить device code или app password по просьбе «организатора конференции» с холодного контакта.
Практика для целей
Как не отдать аккаунт
Подозрительны срочные просьбы создать app password, переслать код device login или «verification code» после входа у внешнего провайдера. Сверяйте домены и легенды с официальными каналами организаций. Включайте phishing-resistant MFA там, где возможно; ограничивайте app passwords; обучайте VIP и исследователей.
Корпоративным SOC: коррелировать аномальные OAuth grants и появление новых app passwords на ценных учётках с фишинговыми волнами по дипломатической/конференционной тематике.
# user safety card — auth-flow phishing
# if an email/call asks you to:
# 1) create an "app password" and share it
# 2) type a device/login code into a third-party page
# 3) paste a full redirect URL / "verification code" after signing in
# treat as hostile until verified out-of-band with the real org.
#
# defender log fields: oauth_grant, app_password_created, device_code_redeemed,
# source_ip, user_agent, inviting_domain