🌟 Atualização imperdÃvel para quem gosta de estar bem informado!
A notÃcia que você procurava está aqui!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Foram observados três grupos distintos de ameaças russas suspeitas de espionagem cibernética, aproveitando fluxos de autenticação legÃtimos para destacar indivÃduos que trabalham na academia, aeroespacial e defesa, governos e grupos de reflexão em toda a Europa, bem como academia e grupos de reflexão nos EUA.
Esses clusters incluem UNC6293, UNC7005 e UNC5976.
“Esses clusters se envolvem em campanhas de phishing adaptativas e persistentes, usando táticas sofisticadas de engenharia social para comprometer contas pessoais em múltiplas plataformas”, disseram os pesquisadores do Google Threat Intelligence Group (GTIG), Gabby Roncone e Wesley Shields, em um relatório publicado hoje.
UNC6293, detalhado pela primeira vez pela gigante da tecnologia e pelo Citizen Lab em junho de 2025, é avaliado como um subgrupo do Ice Relic (anteriormente APT29), que também é rastreado pelos nomes Cozy Bear e Midnight Blizzard. A equipe de hackers foi anteriormente atribuÃda a uma campanha que abusou de um recurso da conta do Google chamado senhas especÃficas de aplicativos para assumir o controle das contas das vÃtimas.
Desde então, o agente da ameaça continuou a se envolver em campanhas de phishing que tendem a ser de escopo pequeno, visando menos de cinco usuários por vez, enquanto se faz passar por funcionários do Departamento de Estado para realizar phishing de senhas de aplicativos. Os nomes e atrações dos aplicativos giram em torno de temas diplomáticos e futuras conferências ou reuniões, algumas das quais foram destacadas pela Volexity em dezembro de 2025.
Recentemente, em junho de 2026, o Google disse ter observado o agente da ameaça conduzindo phishing OAuth, solicitando aos alvos que compartilhassem o URL completo ou o código de verificação após realizar um login legÃtimo em um provedor externo. Uma vez fornecido o código de verificação solicitado, ele permite que os invasores acessem a conta do alvo.
Descobriu-se que UNC5976, o segundo grupo de ameaças com foco em autenticação, usa técnicas de phishing OAuth e automatiza a coleta de tokens abusando da infraestrutura em nuvem. Acredita-se que o adversário esteja ativo pelo menos desde março de 2026.
“Para realizar essas campanhas de phishing OAuth, o UNC5976 comprou domÃnios, geralmente usando nomes de domÃnio relacionados ao compartilhamento de arquivos, e então criou um projeto de nuvem relacionado a esse domÃnio”, disse GTIG. "Esses domÃnios hospedam uma página falsa de compartilhamento de arquivos. Depois que um alvo visita a página por alguns segundos, a página exibe uma caixa de diálogo pop-up de login."
O pop-up apresenta um botão “Continuar com o Google” que, se clicado, redireciona a vÃtima para a página de login legÃtima do Google OAuth, solicitando que ela faça login para continuar. Após a autenticação bem-sucedida, a vÃtima é enviada para um URL de projeto do Google Cloud que hospeda scripts maliciosos projetados para recuperar o token de autenticação do URL e prepará-lo para uso posterior.
Estima-se que o ator da ameaça tenha criado nada menos que 12 novos domÃnios e infraestruturas relacionadas desde março de 2026, todos os quais foram interrompidos pelo Google. Diz-se que as ações levaram o UNC5976 a se afastar da infraestrutura do Google para outros provedores para hospedar suas páginas de phishing.
Fluxo de comprometimento do WhatsApp UNC7005
Além disso, UNC5976 foi observado aproveitando um plug-in desonesto do Excel com o codinome HEADRUSH, usado para entregar um aplicativo HTML (HTA) baixado. O malware, descoberto em abril de 2026, é distribuÃdo através de um domÃnio falso que se faz passar por um instituto de investigação ucraniano. Há indÃcios de que o artefato pode ter sido usado para atingir uma empresa aeroespacial e de imagem ucraniana, embora a extensão completa da infecção permaneça desconhecida.
“Seu foco operacional está centrado principalmente nas forças armadas, aeroespacial, base industrial de defesa e ONGs/think tanks”, disse o Google. "Grande parte da segmentação geográfica do grupo centrou-se na Ucrânia e na Arménia."
UNC7005 emprega inúmeras táticas
O ator de ameaça que emergiu como o foco principal da pesquisa do GTIG é o UNC7005 (também conhecido como Storm-2945), que foi identificado em fevereiro de 2026 e que se descobriu ter como alvo principalmente pessoal acadêmico, diplomático e sem fins lucrativos na Ucrânia, na Europa Ocidental e nos EUA.
Acredita-se que tanto o UNC6293 quanto o UNC7005 estejam relacionados a um subgrupo da Ice Relic que se concentra nas operações de acesso inicial, enquanto depende de proxies residenciais comerciais para atividades pós-comprometimento. Assim como o UNC6293, o UNC7005 conduziu operações altamente seletivas de phishing de senhas de aplicativos destinadas a indivÃduos de interesse do Kremlin.
O grupo de hackers também se envolveu em operações de phishing de código de dispositivo visando contas da Microsoft e do WhatsApp, com o primeiro fazendo uso de e-mails de phishing contendo convites para eventos e conferências diplomáticas. As mensagens incorporam um link para um site controlado pelo invasor, que traça o perfil do visitante do site e, em seguida, solicita que ele confirme sua participação no evento e indique seu prato principal e preferências de vinho.
É importante notar que o uso de l relacionado ao vinho
Esses clusters incluem UNC6293, UNC7005 e UNC5976.
“Esses clusters se envolvem em campanhas de phishing adaptativas e persistentes, usando táticas sofisticadas de engenharia social para comprometer contas pessoais em múltiplas plataformas”, disseram os pesquisadores do Google Threat Intelligence Group (GTIG), Gabby Roncone e Wesley Shields, em um relatório publicado hoje.
UNC6293, detalhado pela primeira vez pela gigante da tecnologia e pelo Citizen Lab em junho de 2025, é avaliado como um subgrupo do Ice Relic (anteriormente APT29), que também é rastreado pelos nomes Cozy Bear e Midnight Blizzard. A equipe de hackers foi anteriormente atribuÃda a uma campanha que abusou de um recurso da conta do Google chamado senhas especÃficas de aplicativos para assumir o controle das contas das vÃtimas.
Desde então, o agente da ameaça continuou a se envolver em campanhas de phishing que tendem a ser de escopo pequeno, visando menos de cinco usuários por vez, enquanto se faz passar por funcionários do Departamento de Estado para realizar phishing de senhas de aplicativos. Os nomes e atrações dos aplicativos giram em torno de temas diplomáticos e futuras conferências ou reuniões, algumas das quais foram destacadas pela Volexity em dezembro de 2025.
Recentemente, em junho de 2026, o Google disse ter observado o agente da ameaça conduzindo phishing OAuth, solicitando aos alvos que compartilhassem o URL completo ou o código de verificação após realizar um login legÃtimo em um provedor externo. Uma vez fornecido o código de verificação solicitado, ele permite que os invasores acessem a conta do alvo.
Descobriu-se que UNC5976, o segundo grupo de ameaças com foco em autenticação, usa técnicas de phishing OAuth e automatiza a coleta de tokens abusando da infraestrutura em nuvem. Acredita-se que o adversário esteja ativo pelo menos desde março de 2026.
“Para realizar essas campanhas de phishing OAuth, o UNC5976 comprou domÃnios, geralmente usando nomes de domÃnio relacionados ao compartilhamento de arquivos, e então criou um projeto de nuvem relacionado a esse domÃnio”, disse GTIG. "Esses domÃnios hospedam uma página falsa de compartilhamento de arquivos. Depois que um alvo visita a página por alguns segundos, a página exibe uma caixa de diálogo pop-up de login."
O pop-up apresenta um botão “Continuar com o Google” que, se clicado, redireciona a vÃtima para a página de login legÃtima do Google OAuth, solicitando que ela faça login para continuar. Após a autenticação bem-sucedida, a vÃtima é enviada para um URL de projeto do Google Cloud que hospeda scripts maliciosos projetados para recuperar o token de autenticação do URL e prepará-lo para uso posterior.
Estima-se que o ator da ameaça tenha criado nada menos que 12 novos domÃnios e infraestruturas relacionadas desde março de 2026, todos os quais foram interrompidos pelo Google. Diz-se que as ações levaram o UNC5976 a se afastar da infraestrutura do Google para outros provedores para hospedar suas páginas de phishing.
Fluxo de comprometimento do WhatsApp UNC7005
Além disso, UNC5976 foi observado aproveitando um plug-in desonesto do Excel com o codinome HEADRUSH, usado para entregar um aplicativo HTML (HTA) baixado. O malware, descoberto em abril de 2026, é distribuÃdo através de um domÃnio falso que se faz passar por um instituto de investigação ucraniano. Há indÃcios de que o artefato pode ter sido usado para atingir uma empresa aeroespacial e de imagem ucraniana, embora a extensão completa da infecção permaneça desconhecida.
“Seu foco operacional está centrado principalmente nas forças armadas, aeroespacial, base industrial de defesa e ONGs/think tanks”, disse o Google. "Grande parte da segmentação geográfica do grupo centrou-se na Ucrânia e na Arménia."
UNC7005 emprega inúmeras táticas
O ator de ameaça que emergiu como o foco principal da pesquisa do GTIG é o UNC7005 (também conhecido como Storm-2945), que foi identificado em fevereiro de 2026 e que se descobriu ter como alvo principalmente pessoal acadêmico, diplomático e sem fins lucrativos na Ucrânia, na Europa Ocidental e nos EUA.
Acredita-se que tanto o UNC6293 quanto o UNC7005 estejam relacionados a um subgrupo da Ice Relic que se concentra nas operações de acesso inicial, enquanto depende de proxies residenciais comerciais para atividades pós-comprometimento. Assim como o UNC6293, o UNC7005 conduziu operações altamente seletivas de phishing de senhas de aplicativos destinadas a indivÃduos de interesse do Kremlin.
O grupo de hackers também se envolveu em operações de phishing de código de dispositivo visando contas da Microsoft e do WhatsApp, com o primeiro fazendo uso de e-mails de phishing contendo convites para eventos e conferências diplomáticas. As mensagens incorporam um link para um site controlado pelo invasor, que traça o perfil do visitante do site e, em seguida, solicita que ele confirme sua participação no evento e indique seu prato principal e preferências de vinho.
É importante notar que o uso de l relacionado ao vinho
Fonte: https://thehackernews.com
#samirnews #samir #news #boletimtec #supostos #hackers #russos #abusam #do #google #oauth #e #do #whatsapp #vinculandoos #a #contas #sequestradas
🚀 Mais conteúdos incrÃveis estão por vir, fique atento!
Postar um comentário