Кибершпионские группы все чаще обходятся без поддельных форм ввода паролей. Вместо них злоумышленники заставляют жертву самостоятельно предоставить доступ к аккаунту через настоящие механизмы Google, Microsoft и WhatsApp, поэтому обман сложнее заметить. Специалисты Google связали такие операции сразу с тремя отдельными группами.
UNC6293, UNC7005 и UNC5976 атакуют дипломатов, государственных служащих, сотрудников оборонной и аэрокосмической отраслей, университетов и аналитических центров в Европе и США. Google считает все три группы связанными с киберразведкой. UNC6293 и UNC7005, по оценке компании, с умеренной уверенностью связаны с APT29 , ранее известной как ICE RELIC.
UNC6293 продолжает выдавать себя за сотрудников Госдепартамента США. Жертве предлагают создать пароль приложения, якобы необходимый, чтобы подтвердить личность или подключиться к сервису. Такой пароль дает программе доступ к учетной записи и позволяет злоумышленникам обойти двухфакторную аутентификацию. В июне 2026 года группа также начала злоупотреблять OAuth : после настоящего входа в аккаунт жертву просили передать полный адрес страницы или код подтверждения.
UNC7005, также известная как STORM-2945, действует разнообразнее. Группа рассылает приглашения на дипломатические мероприятия и конференции, а затем предлагает подтвердить личность с помощью настоящих кодов подключения Microsoft. В мае и июне злоумышленники применили похожую схему против пользователей WhatsApp. Поддельный сайт создавал настоящий запрос на привязку устройства и показывал QR-код. После того как жертва подтверждала запрос, атакующий подключал свой компьютер к ее аккаунту.
На следующем этапе сайт мог имитировать защищенный звонок. Если пользователь разрешал доступ к камере и микрофону, вредоносный сценарий записывал изображение и звук, а затем отправлял запись злоумышленникам. UNC7005 также распространяла похитители данных VIDAR и AtomicStealer под видом приложения для участников мероприятия. Версия вредоносной программы зависела от операционной системы посетителя.
Google связала UNC7005 и с операциями через сети гостиниц и конференц-центров. В июле пользователей перенаправляли со страниц подключения к таким сетям на ресурсы, имитирующие вход Microsoft. Та же инфраструктура применялась, чтобы красть учетные записи и распространять вредоносные программы. В одном из инструментов CHERRYPIE специалисты нашли признаки того, что код создавали с помощью большой языковой модели.
Третья группа, UNC5976, появилась в поле зрения Google в марте 2026 года. Злоумышленники регистрируют сайты, похожие на сервисы обмена файлами, создают связанные с ними облачные проекты и перенаправляют жертву на настоящий экран авторизации Google. После того как жертва соглашалась на подключение, токен доступа попадал под контроль атакующих.
Главная особенность новых схем в том, что злоумышленники злоупотребляют настоящими функциями сервисов. Google рекомендует удалить ненужные пароли приложений, никому не передавать коды подтверждения и регулярно проверять подключенные устройства. Для пользователей с повышенным риском компания советует усиленную защиту , которая, среди прочего, запрещает создавать пароли приложений.