三個與俄羅斯有關的網路間諜威脅集團,被觀察到利用合法的驗證流程,鎖定歐洲的學術、航空航太與國防、政府及智庫領域,以及美國的學術和智庫人員。

這些集團包括 UNC6293、UNC7005 和 UNC5976。

Google Threat Intelligence Group (GTIG) 研究人員 Gabby Roncone 和 Wesley Shields 在今日發布的報告中表示:「這些集團從事持續且具適應性的網路釣魚活動,利用複雜的社交工程策略,跨多個平台破壞個人帳戶。」

UNC6293,由科技巨頭和 Citizen Lab 在 2025 年 6 月首次詳細披露,被評估為 Ice Relic(前稱 APT29)的一個子群組,該群組也以 Cozy Bear 和 Midnight Blizzard 的名稱被追蹤。該駭客組織先前曾被歸因於一項濫用 Google 帳戶功能「應用程式專用密碼」來控制受害者帳戶的活動。

自那時以來,該威脅行為者持續進行小規模的網路釣魚活動,一次鎖定不到五名用戶,並冒充美國國務院官員進行應用程式密碼網路釣魚。應用程式名稱和誘餌圍繞著外交主題以及即將舉行的會議或會談,其中一些已被 Volexity 在 2025 年 12 月強調。

Google 表示,就在 2026 年 6 月,他們觀察到該威脅行為者進行 OAuth 網路釣魚,要求目標在登入外部供應商後,分享完整的 URL 或驗證碼。一旦提供所需的驗證碼,攻擊者就能存取目標的帳戶。

UNC5976,第二個以驗證為重點的威脅組織,被發現使用 OAuth 網路釣魚技術,並透過濫用雲端基礎設施自動化收集代幣。該敵對勢力據信自至少 2026 年 3 月起就已活躍。

GTIG 表示:「為了執行這些 OAuth 網路釣魚活動,UNC5976 購買了網域,通常使用與檔案分享相關的網域名稱,然後創建與該網域相關的雲端專案。這些網域託管一個假的檔案分享頁面。目標訪問該頁面幾秒鐘後,頁面會彈出一個登入對話框。」

彈出視窗包含一個「使用 Google 繼續」按鈕,如果點擊,受害者將被重新導向到合法的 Google OAuth 登入頁面,要求他們登入以繼續。成功驗證後,受害者會被導向一個託管惡意腳本的 Google Cloud 專案 URL,這些腳本旨在從 URL 中擷取驗證代幣並為後續使用做準備。

據估計,自 2026 年 3 月以來,該威脅行為者已創建了至少 12 個新的網域和相關基礎設施,所有這些都已被 Google 破壞。據稱,這些行動促使 UNC5976 轉向其他供應商託管其網路釣魚頁面,而非 Google 基礎設施。

此外,UNC5976 還被觀察到利用一個代號為 HEADRUSH 的惡意 Excel 插件,用於下載 HTML 應用程式 (HTA)。該惡意軟體於 2026 年 4 月被發現,透過冒充烏克蘭研究機構的假網域進行分發。有跡象表明,該工件可能已被用於鎖定一家烏克蘭航空航太和影像公司,儘管感染的全部範圍仍未知。

Google 表示:「其營運重點主要集中在軍事、航空航太、國防工業基礎設施以及非政府組織/智庫。該組織的地理目標主要集中在烏克蘭和亞美尼亞。」

GTIG 研究的核心焦點是 UNC7005(又名 Storm-2945),該組織於 2026 年 2 月被識別,主要鎖定烏克蘭、西歐和美國的學術、外交和非營利人員。

UNC6293 和 UNC7005 都被認為與 Ice Relic 內部一個專注於初始存取作業的子群組有關,並依賴商業住宅代理進行後續活動。與 UNC6293 類似,UNC7005 也進行了高度選擇性的應用程式密碼網路釣魚操作,針對克里姆林宮感興趣的個人。

該駭客組織還從事針對 Microsoft 和 WhatsApp 帳戶的裝置代碼網路釣魚操作,前者利用包含外交活動和會議邀請的網路釣魚電子郵件。這些訊息嵌入了指向攻擊者控制網站的連結,該網站會分析網站訪客,然後要求他們確認參加活動並說明他們的主要課程和葡萄酒偏好。

值得注意的是,與葡萄酒相關的誘餌一直是 Ice Relic 自 2023 年 4 月以來攻擊中的一個Recurring 主題。Zscaler 將其中一些活動稱為 SPIKEDWINE。

Google 表示:「在 2026 年 5 月和 6 月,UNC7005 進行了冒充 WhatsApp 的社交工程操作。攻擊者分發的網路釣魚頁面誘騙目標將其 WhatsApp 帳戶與攻擊者控制的裝置連結,以便加入安全的 WhatsApp 通話、聊天或文件共享。在裝置連結後,攻擊者還會嘗試多種其他入侵方法。」

一旦頁面被訪問,目標會被要求提供電話號碼。該號碼隨後用於創建一個合法的 WhatsApp 裝置連結請求,與攻擊者裝置建立連結,然後向目標顯示合法的 QR 和連結代碼,並提供用戶連結其裝置的說明。

在目標帳戶成功連結到攻擊者的 WhatsApp 裝置後,網路釣魚頁面會顯示額外的提示,要求用戶加入語音通話、加密聊天或下載文件。如果受害者加入語音通話,將觸發 JavaScript 的執行,錄製他們的音訊和視訊,並將錄製內容發送到命令與控制 (C2) 端點。

大約在 2026 年 5 月,UNC7005 還據稱利用了商品資訊竊取程式(如 Vidar 和 Atomic(又名 AMOS))來竊取 Windows 和 macOS 主機上的數據,目標是美國的學者、外交官和研究人員,他們專注於俄羅斯和前蘇聯國家,並透過發送包含惡意 URL 的電子郵件進行攻擊。該 URL 會導向一個冒充與「支持烏克蘭的決議」相關的峰會的網頁,敦促他們下載峰會伴侶應用程式以閱讀完整決議。

GTIG 表示:「在 2026 年 8 月初,UNC7005 開始使用雲端基礎設施進行 Google 帳戶 OAuth 網路釣魚操作。自 2026 年 7 月 31 日起,UNC7005 開始註冊冒充芬蘭營運中心 (FOC) 的網域,該中心為芬蘭國防和安全市場的公司提供支持,特別是在北大西洋公約組織 (NATO) 的背景下。」

「在 2026 年 8 月 6 日至 8 月 13 日之間,UNC7005 向歐洲國防工業相關的目標發送了針對性的網路釣魚電子郵件,連結到攻擊者控制的網域。」

最終導向該網域的用戶將被重新導向到一個合法的 Google OAuth 登入頁面,要求他們登入帳戶。成功驗證後,受害者將被導向一個攻擊者控制的未驗證雲端專案,以竊取驗證代幣並允許威脅行為者劫持他們的帳戶。

這些行動也與 ReliaQuest 和 Microsoft 上個月底記錄的 CaptiveCrunch 活動相吻合。該活動專門針對美國及其他地區的飯店、會議中心和機場等場所的強制性 Wi-Fi 入口網站,以隱蔽地將用戶重新導向到攻擊者控制的基礎設施以竊取憑證。

該活動涉及獲取對 Wi-Fi 閘道的管理存取權限,以修改裝置的配置,並利用 DNS 毒害將常規網路流量重新導向到攻擊者控制的基礎設施,以分派合法網域的連線。根據 Microsoft 的說法,流量操縱攻擊自 2026 年 5 月初以來一直持續。

Microsoft 指出:「該活動的一部分利用了模仿 Microsoft 線上服務的雙重網域,以進行後續的「中間人攻擊」(AitM) 網路釣魚操作,濫用 Microsoft Entra ID 中的裝置代碼驗證流程。」

除了將用戶重新導向到攻擊者控制的網路釣魚基礎設施外,該威脅行為者還利用其 AitM 位置,分發偽裝成瀏覽器或作業系統更新的惡意軟體,以回應受害者瀏覽器發出的自動連線檢查。

這可能導致部署一個名為 CornFlake RAT 的 Go 語言遠端存取木馬,或一個名為 ChocoShell(又名 CHERRYPIE)的 PowerShell 載荷,後者透過 ClickFix 誘餌進行分發。該木馬旨在執行系統枚舉、收集文件和擊鍵記錄、竊取憑證和會話代幣、進行音訊和視訊監控、監控可移動媒體,並在受感染的系統上生成遠端 shell。

整個操作由一個名為 FruitStone 的集中式、基於 Web 的 C2 面板管理。它以「CloudSync Console」的名義出現,並與「Acuity Systems, Inc.」相關聯,可能是為了偽裝成合法的雲端管理軟體以逃避偵測。

Microsoft 表示:「FruitStone 作為 C2 伺服器的前端實現為單頁應用程式(HTML 和 JavaScript),所有功能無需驗證即可暴露,為管理受感染的端點、建置和部署新的活動載荷以及審查所有收集到的數據(如螢幕截圖、擊鍵記錄、瀏覽器憑證)提供了一個集中式儀表板。」

GTIG 的最新發現表明,CaptiveCrunch 並非「孤立存在」,UNC7005 一直在同時運行多個活動以獲取對受害者帳戶的存取權限。

此外,Lumen Black Lotus Labs 對同一活動的持續追蹤引發了可能性,即該威脅行為者可能已滲透了多家託管服務提供者 (MSP),然後利用與其客戶的信任關係進行供應鏈攻擊。

該公司在與 The Hacker News 分享的一份報告中表示:「一旦進入客戶網路,他們就可以透過劫持受感染 Wi-Fi 路由器上的 DNS 請求來鎖定旅客;受害者被重新導向到偽裝的驗證入口網站以收集 OAuth 代幣,或者攻擊者部署了資訊竊取程式。」

Lumen 告訴 The Hacker News,對 MSP 的滲透可能讓威脅行為者能夠接觸到由他們管理的 Wi-Fi 閘道。「MSP 管理這些入口網站,所以我們的想法是他們利用了他們的存取權限走了捷徑——很可能只是使用了從 MSP 獲得的憑證——並以此方式設置了 DNS 劫持。我們可以判斷他們正在枚舉這些飯店,並可以選擇要重新導向到 AitM 的對象。」

這家美國電信公司還表示,他們與 Google 合作,指出研究重點是 CaptiveCrunch 活動的兩個不同方面:偽裝的驗證頁面,揭示了目標對象和攻擊方式。

來自 Lumen 的遙測數據識別了約 70 個受害者 IP 位址,其中 40 個唯一 IP 位址向與 CaptiveCrunch 相關的 C2 發送了 DNS 請求。「我們評估這些地點表明攻擊者有存取權限並進行了一些枚舉,很可能是透過將 DNS 請求重新導向到他們的解析器來確定這些地點的個別旅客是否會進一步引起興趣。」

另外發現有 30 個唯一 IP 位址與威脅行為者的 AitM 基礎設施通信以收集代幣,而一個 IP 位址則與 ChocoShell C2 伺服器進行了互動。

GTIG 表示:「俄羅斯以驗證為重點的網路間諜活動這些集團,利用從應用程式密碼到裝置連結的合法功能和基礎設施,鎖定多種類型的驗證。特別是,他們對合法功能進行的創造性濫用,使得追蹤合法和惡意帳戶存取更加困難。」

「這些策略的結合不僅使攻擊者能夠進行快速的資料外洩操作,也為攻擊者提供了從受感染的合法帳戶進一步網路釣魚目標的機會。」