Er zijn drie verschillende vermoedelijke Russische cyberspionagedreigingsclusters waargenomen die gebruik maken van legitieme authenticatiestromen om personen te onderscheiden die werkzaam zijn in de academische wereld, de lucht- en ruimtevaart en defensie, overheden en denktanks in heel Europa, evenals in de academische wereld en denktanks in de VS.
Deze clusters omvatten UNC6293, UNC7005En UNC5976.
“Deze clusters houden zich bezig met aanhoudende, adaptieve phishing-campagnes, waarbij gebruik wordt gemaakt van geavanceerde social engineering-tactieken om persoonlijke accounts op meerdere platforms te compromitteren”, aldus Google Threat Intelligence Group (GTIG)-onderzoekers Gabby Roncone en Wesley Shields in een vandaag gepubliceerd rapport.
UNC6293, voor het eerst beschreven door de technologiegigant en het Citizen Lab in juni 2025, wordt beschouwd als een subcluster van Ice Relic (voorheen APT29), dat ook wordt gevolgd onder de namen Cozy Bear en Midnight Blizzard. De hackploeg werd eerder toegeschreven aan een campagne waarbij misbruik werd gemaakt van een Google-accountfunctie, genaamd applicatiespecifieke wachtwoorden, om de controle over slachtofferaccounts over te nemen.
Sindsdien is de bedreigingsactoren zich blijven bezighouden met phishing-campagnes die meestal een kleine omvang hebben en zich op minder dan vijf gebruikers tegelijk richten, terwijl ze zich voordoen als functionarissen van het ministerie van Buitenlandse Zaken om phishing met app-wachtwoorden uit te voeren. De namen en lokmiddelen van de applicaties draaien rond diplomatieke thema’s en aankomende conferenties of bijeenkomsten, waarvan sommige in december 2025 door Volexity werden benadrukt.
In juni 2026 zei Google dat het had waargenomen dat de bedreigingsacteur OAuth-phishing uitvoerde door doelen te vragen de volledige URL of de verificatiecode te delen nadat ze legitiem hadden ingelogd bij een externe provider. Zodra de gevraagde verificatiecode is verstrekt, krijgen de aanvallers toegang tot het account van het doelwit.
UNC5976, de tweede bedreigingsgroep met een authenticatiefocus, blijkt OAuth-phishingtechnieken te gebruiken en het verzamelen van tokens te automatiseren door misbruik te maken van de cloudinfrastructuur. Aangenomen wordt dat de tegenstander minstens sinds maart 2026 actief is.
“Om deze OAuth-phishingcampagnes uit te voeren, kocht UNC5976 domeinen, meestal met behulp van domeinnamen die verband hielden met het delen van bestanden, en creëerde vervolgens een cloudproject gerelateerd aan dat domein”, aldus GTIG. “Deze domeinen hosten een neppagina voor het delen van bestanden. Nadat een doelwit de pagina een paar seconden heeft bezocht, geeft de pagina een pop-up-inlogvenster weer.”
De pop-up bevat een knop ‘Doorgaan met Google’ die, als erop wordt geklikt, het slachtoffer doorverwijst naar de legitieme Google OAuth-inlogpagina en hem vraagt in te loggen om door te gaan. Na succesvolle authenticatie wordt het slachtoffer naar een Google Cloud-project-URL gestuurd die kwaadaardige scripts host die zijn ontworpen om het authenticatietoken uit de URL op te halen en klaar te maken voor later gebruik.
Naar schatting heeft de bedreigingsacteur sinds maart 2026 niet minder dan twaalf nieuwe domeinen en de bijbehorende infrastructuur gecreëerd, die sindsdien allemaal door Google zijn ontwricht. De acties zouden UNC5976 ertoe hebben aangezet om zich van de Google-infrastructuur af te wenden naar andere providers om hun phishing-pagina’s te hosten.
Bovendien is waargenomen dat UNC5976 gebruik maakt van een frauduleuze Excel-plug-in met de codenaam HEADRUSH die wordt gebruikt om een gedownloade HTML-toepassing (HTA) af te leveren. De malware, ontdekt in april 2026, wordt verspreid via een nepdomein dat zich voordoet als een Oekraïens onderzoeksinstituut. Er zijn aanwijzingen dat het artefact mogelijk is gebruikt om een Oekraïens lucht- en ruimtevaart- en beeldverwerkingsbedrijf aan te vallen, hoewel de volledige omvang van de infectie onbekend blijft.
“De operationele focus is primair gericht op het leger, de lucht- en ruimtevaart, de industriële defensiebasis en NGO’s/denktanks”, aldus Google. “Een groot deel van de geografische targeting van de groep was gericht op Oekraïne en Armenië.”
UNC7005 maakt gebruik van talloze tactieken
De dreigingsactor die naar voren is gekomen als de kernfocus van het onderzoek van GTIG is UNC7005 (ook bekend als Storm-2945), die het in februari 2026 heeft geïdentificeerd en waarvan is gebleken dat het zich voornamelijk richt op personeel uit de academische wereld, diplomatieke organisaties en non-profitorganisaties in Oekraïne, West-Europa en de VS.
Er wordt aangenomen dat zowel UNC6293 als UNC7005 verband houden met een subgroep binnen Ice Relic die zich richt op initiële toegangsoperaties, terwijl ze afhankelijk zijn van commerciële residentiële proxy’s voor activiteiten na een compromis. Net als UNC6293 heeft UNC7005 zeer selectieve phishing-operaties met app-wachtwoorden uitgevoerd, gericht op personen die van belang zijn voor het Kremlin.
De hackgroep heeft zich ook beziggehouden met phishing-operaties met apparaatcodes gericht op zowel Microsoft- als WhatsApp-accounts, waarbij eerstgenoemde gebruik maakte van phishing-e-mails met daarin uitnodigingen voor diplomatieke evenementen en conferenties. De berichten bevatten een link naar een door de aanvaller gecontroleerde site, die de bezoeker van de site profileert en hem vervolgens vraagt zijn deelname aan het evenement te bevestigen en zijn hoofdgerecht- en wijnvoorkeuren door te geven.
Het is vermeldenswaard dat het gebruik van wijngerelateerd kunstaas een terugkerend thema is geweest bij Ice Relic-aanvallen die teruggaan tot april 2023. Sommige aspecten van de activiteit kregen door Zscaler de codenaam SPIKEDWINE.
“In mei en juni 2026 voerde UNC7005 social engineering-operaties uit om WhatsApp te vervalsen”, aldus Google. “De phishing-pagina’s die door de aanvaller worden verspreid, lokken doelwitten uit om hun WhatsApp-accounts te koppelen aan een door de aanvaller bestuurd apparaat om deel te nemen aan een veilige WhatsApp-oproep, chat of documentuitwisseling. De aanvaller probeert ook meerdere andere compromismethoden nadat het apparaat is gekoppeld.”
Zodra de pagina wordt geopend, wordt het doelwit gevraagd een telefoonnummer op te geven. Het nummer wordt vervolgens gebruikt om een legitiem WhatsApp-apparaatkoppelingsverzoek te maken met het aanvallerapparaat, waarna het de legitieme QR- en koppelingscode voor het doelwit weergeeft, samen met instructies aan de gebruiker om zijn apparaat te koppelen.
Nadat het account van het doelwit met succes is gekoppeld aan het WhatsApp-apparaat van de aanvaller, geeft de phishing-pagina de gebruiker een extra prompt om deel te nemen aan een spraakoproep, gecodeerde chat of een bestand te downloaden. Als het slachtoffer uiteindelijk deelneemt aan het spraakgesprek, wordt JavaScript geactiveerd om de audio en video op te nemen en de opname naar een command-and-control (C2) eindpunt te sturen.
Als de gecodeerde chatoptie wordt gekozen, vraagt JavaScript het doel om de gebruikersnaam en het wachtwoord te kopiëren die aan hen zijn gepresenteerd om in te loggen op een secundaire URL. De exacte aard van de bestandsdownload blijft onbekend.
Rond mei 2026 zou UNC7005 ook zijn vakmanschap hebben uitgebreid met commodity-infostealers zoals Vidar en Atomic (ook bekend als AMOS) om gegevens van Windows- en macOS-hosts over te hevelen naar in de VS gevestigde academici, diplomaten en onderzoekers die zich op Rusland en voormalige Sovjetstaten concentreerden door e-mails met links naar kwaadaardige URL’s te pushen. De URL leidt naar een webpagina die een topconferentie nabootst die verband houdt met een “resolutie ter ondersteuning van Oekraïne”, waarbij hen wordt aangespoord een begeleidende applicatie voor de top te downloaden om de volledige resolutie te lezen.
“Begin augustus 2026 begon UNC7005 met OAuth-phishing-operaties via Google-accounts met behulp van cloudinfrastructuur”, aldus GTIG. “Vanaf 31 juli 2026 registreerde UNC7005 domeinen die het legitieme Finse Operations Center (FOC) vervalsen, dat Finse bedrijven ondersteunt op de defensie- en veiligheidsmarkten, met name in de context van de Noord-Atlantische Verdragsorganisatie (NAVO).”
“Tussen 6 en 13 augustus 2026 stuurde UNC7005 gerichte phishing-e-mails met links naar een door de aanvaller gecontroleerd domein naar doelen in of gerelateerd aan de Europese defensie-industrie.”
Gebruikers die uiteindelijk naar het domein navigeren, worden omgeleid naar een legitieme Google OAuth-inlogpagina waarop hen wordt gevraagd in te loggen op hun account. Na succesvolle authenticatie worden de slachtoffers naar een door de aanvaller gecontroleerd, niet-geverifieerd cloudproject gestuurd om authenticatietokens te stelen en de bedreigingsacteur in staat te stellen hun accounts te kapen.
Deze inspanningen sluiten ook aan bij een campagne genaamd CaptiveCrunch, die eind vorige maand werd gedocumenteerd door ReliaQuest en Microsoft. De activiteit richt zich specifiek op captive Wi-Fi-portals op locaties zoals hotels, conferentiecentra en luchthavens in de VS en elders om gebruikers heimelijk om te leiden naar door de aanvaller gecontroleerde infrastructuur om inloggegevens te stelen.
De activiteit omvat het verkrijgen van beheerderstoegang tot de Wi-Fi-gateways om de configuraties van apparaten te wijzigen en het gebruik van DNS-vergiftiging om regulier webverkeer om te leiden naar verbindingen voor legitieme domeinen via een door de aanvaller gecontroleerde infrastructuur. Volgens Microsoft zijn de aanvallen op verkeersmanipulatie al sinds begin mei 2026 aan de gang.
“Een deel van deze activiteit maakt gebruik van dubbelgangerdomeinen die de online services van Microsoft nabootsen om vervolg-phishing-operaties uit te voeren die de authenticatiestroom van de apparaatcode in Microsoft Entra ID misbruiken”, aldus Microsoft.
Naast het omleiden van gebruikers via een door actoren gecontroleerde phishing-infrastructuur, heeft de bedreigingsactor zijn AitM-positie benut om malware te verspreiden die zich voordoet als browser- of besturingssysteemupdates als reactie op geautomatiseerde connectiviteitscontroles die worden uitgevoerd door de browsers van de slachtoffers.
Dit kan leiden tot de inzet van een Go-gebaseerde trojan voor externe toegang genaamd CornFlake RAT of een PowerShell-payload genaamd ChocoShell (ook bekend als CHERRYPIE) die wordt geleverd via een ClickFix-lokmiddel. De trojan is ontworpen om systeemopsommingen uit te voeren, bestanden en toetsaanslagen te verzamelen, inloggegevens en sessietokens te stelen, audio- en videobewaking uit te voeren, te controleren op verwisselbare media en een externe shell op geïnfecteerde systemen te spawnen.
ChocoShell daarentegen is een op PowerShell gebaseerde infostealer die wordt gebruikt om browsersessiecookies te stelen door de app-bound encryptie (ABE)-beveiligingen van Chrome, opgeslagen wachtwoorden, Microsoft 365 Single Sign-On (SSO)-tokens en Wi-Fi-inloggegevens van gecompromitteerde systemen te verkrijgen. Er zijn aanwijzingen dat de malware waarschijnlijk is gegenereerd door een groot taalmodel (LLM).
De gehele operatie wordt beheerd door middel van een gecentraliseerd, webgebaseerd C2-paneel, bekend als FruitStone. Het wordt gebrandmerkt als “CloudSync Console” en geassocieerd met “Acuity Systems, Inc.”, waarschijnlijk in een poging om te verschijnen als legitieme cloudbeheersoftware om aan detectie te ontsnappen.
“Geïmplementeerd als een applicatie van één pagina (HTML en JavaScript) die dient als de front-end van de C2-server waarbij alle functionaliteit wordt weergegeven zonder authenticatie, biedt FruitStone een gecentraliseerd dashboard voor het beheren van gecompromitteerde eindpunten, het bouwen en implementeren van nieuwe campagne-payloads en het beoordelen van alle verzamelde gegevens (zoals schermafbeeldingen, toetsaanslagen, browserreferenties)”, aldus Microsoft.
De laatste bevindingen van GTIG geven aan dat CaptiveCrunch niet “in een vacuüm gebeurde” en dat UNC7005 meerdere campagnes achter elkaar heeft uitgevoerd om toegang te krijgen tot slachtofferaccounts.
CaptiveCrunch en mogelijke supply chain-aanval
Bovendien heeft het voortdurende volgen van dezelfde campagne door Lumen Black Lotus Labs de mogelijkheid doen ontstaan dat de bedreigingsacteur verschillende Managed Service Providers (MSP’s) in gevaar heeft gebracht en vervolgens de vertrouwensrelatie met hun klanten heeft misbruikt in een supply chain-aanval.
“Eenmaal in clientnetwerken konden ze zich op reizigers richten door DNS-verzoeken op een gecompromitteerde WIFI-router te kapen; de slachtoffers werden omgeleid naar vervalste authenticatieportals om OAuth-tokens te verzamelen, of de actor zette een infostealer in”, aldus het bedrijf in een rapport gedeeld met The Hacker News.
Telemetriegegevens van Lumen hebben ongeveer 70 IP-adressen van slachtoffers geïdentificeerd, waarvan 40 unieke IP’s DNS-verzoeken hebben verzonden naar de C2’s die aan CaptiveCrunch zijn gekoppeld. “We hebben vastgesteld dat deze locaties plaatsen aangeven waar de actor toegang had en hebben een aantal opsommingen uitgevoerd, waarschijnlijk door DNS-verzoeken door te sturen naar hun solvers om te bepalen of individuele reizigers op deze locaties van verder belang zouden zijn”, voegde het eraan toe.
Er zijn nog eens 30 unieke IP-adressen gevonden die communiceren met de AitM-infrastructuur van de bedreigingsacteur om tokens te verzamelen, terwijl er werd waargenomen dat één enkel IP-adres interactie had met de ChocoShell C2-server.
“Deze clusters van Russische op authenticatie gerichte cyberspionageoperaties richten zich op meerdere soorten authenticatie met behulp van legitieme functies en infrastructuur, variërend van app-wachtwoorden tot het koppelen van apparaten”, aldus GTIG. “In het bijzonder maakt hun creatieve misbruik van legitieme functies om accounts te compromitteren het volgen van legitieme en kwaadwillige accounttoegang een grotere uitdaging.”
“De combinatie van deze tactieken stelt de aanvaller niet alleen in staat om snelle exfiltratie-operaties uit te voeren, maar biedt de aanvaller ook mogelijkheden om interessante doelwitten verder te phishen vanaf gecompromitteerde, legitieme accounts.”