Drie afzonderlijke vermoedelijke Russische cyberspionagegroepen maken misbruik van legitieme authenticatiestromen om individuen in de academische wereld, lucht- en ruimtevaart, defensie, overheden en denktanks in Europa en de Verenigde Staten te targeten. Deze clusters, bekend als UNC6293, UNC7005 en UNC5976, voeren aanhoudende en adaptieve phishingcampagnes uit waarbij geavanceerde social engineering wordt ingezet om persoonlijke accounts op meerdere platforms te compromitteren, aldus onderzoekers van de Google Threat Intelligence Group (GTIG) in een recent rapport zoals zij melden.

UNC6293, een subgroep van Ice Relic (voorheen APT29, ook bekend als Cozy Bear), werd voor het eerst beschreven in juni 2025. Deze groep misbruikte eerder een Google-accountfunctie voor applicatiespecifieke wachtwoorden om controle over accounts te verkrijgen. Hun phishingaanvallen zijn doorgaans kleinschalig, met minder dan vijf slachtoffers per campagne, waarbij ze zich voordoen als medewerkers van het Amerikaanse ministerie van Buitenlandse Zaken. De gebruikte applicatienamen en lokmiddelen hebben vaak een diplomatiek thema en verwijzen naar aankomende conferenties of bijeenkomsten. Zo werd in juni 2026 vastgesteld dat deze groep OAuth-phishing toepast door slachtoffers te vragen een volledige URL of verificatiecode te delen na een legitieme login bij een externe provider, waarmee de aanvallers toegang tot het account verkrijgen.

De tweede groep, UNC5976, richt zich eveneens op authenticatie en gebruikt geautomatiseerde technieken om tokens te verzamelen via misbruik van cloudinfrastructuur. Sinds maart 2026 koopt deze groep domeinen met namen die verband houden met bestandsoverdracht en creëert zij cloudprojecten die nep-bestandsoverdrachtpagina's hosten. Na een korte bezoekduur verschijnt een pop-up met een "Doorgaan met Google"-knop, die slachtoffers doorstuurt naar de echte Google OAuth-loginpagina. Na succesvolle authenticatie leidt de pagina naar een Google Cloud-project met kwaadaardige scripts die het authenticatietoken onderscheppen en opslaan voor later gebruik. Sinds maart 2026 heeft deze groep minstens twaalf nieuwe domeinen en infrastructuren opgezet, die inmiddels door Google zijn verstoord. Als reactie is UNC5976 overgestapt naar andere providers om hun phishingpagina's te hosten.

Daarnaast is UNC5976 geobserveerd bij het gebruik van een kwaadaardige Excel-plugin met de codenaam HEADRUSH, die een HTML Application (HTA) downloadt. Deze malware, ontdekt in april 2026, wordt verspreid via een nep-domein dat een Oekraïens onderzoeksinstituut imiteert. Er zijn aanwijzingen dat deze malware gericht is op een Oekraïens lucht- en ruimtevaartbedrijf, hoewel de volledige omvang van de infectie onbekend blijft. De operationele focus van deze groep ligt vooral op militaire, lucht- en ruimtevaart-, defensie-industrie en ngo's/denktanks, met geografische targeting die zich concentreert op Oekraïne en Armenië.

De derde groep, UNC7005 (ook bekend als Storm-2945), vormt het centrale onderzoeksobject van GTIG sinds februari 2026 en maakt gebruik van diverse tactieken, waaronder het misbruiken van WhatsApp voor accountcompromittering. Deze dreigingsactoren blijven een serieuze bedreiging vormen voor hooggeplaatste doelwitten binnen gevoelige sectoren.