Tres grupos distintos de espionaje cibernético ruso, sospechosos de estar vinculados al Kremlin, han sido detectados explotando flujos de autenticación legítimos para seleccionar a individuos que trabajan en academia, sector aeroespacial y defensa, gobiernos y think tanks en toda Europa, así como en academia y think tanks dentro de EE. UU. Estos grupos incluyen UNC6293, UNC7005 y UNC5976.

Estos grupos participan en campañas de phishing persistentes y adaptativas, utilizando sofisticadas tácticas de ingeniería social para comprometer cuentas personales en múltiples plataformas, según los investigadores del Google Threat Intelligence Group (GTIG), Gabby Roncone y Wesley Shields, en un informe publicado hoy.

UNC6293, detallado por primera vez por Google y Citizen Lab en junio de 2025, se evalúa como un subgrupo de Ice Relic (anteriormente APT29), también conocido como Cozy Bear y Midnight Blizzard. El grupo fue atribuido anteriormente a una campaña que abusó de una función de cuentas de Google llamada contraseñas específicas de aplicación para apoderarse de cuentas de víctimas.

Desde entonces, el actor de amenazas ha continuado con campañas de phishing de pequeña escala, dirigidas a menos de cinco usuarios a la vez, mientras se hace pasar por funcionarios del Departamento de Estado para realizar phishing de contraseñas de aplicación. Los nombres de aplicación y los señuelos giran en torno a temas diplomáticos y próximas conferencias o reuniones, algunas de las cuales fueron destacadas por Volexity en diciembre de 2025. Hasta junio de 2026, Google observó al actor realizando phishing OAuth pidiendo a los objetivos que compartieran la URL completa o el código de verificación después de un inicio de sesión legítimo en un proveedor externo. Una vez que se proporciona el código de verificación solicitado, los atacantes obtienen acceso a la cuenta del objetivo.

UNC5976, el segundo grupo con enfoque en autenticación, ha sido encontrado usando técnicas de phishing OAuth y automatizando la recolección de tokens abusando de la infraestructura en la nube. Se cree que el adversario está activo desde al menos marzo de 2026. Para realizar estas campañas, UNC5976 compró dominios, generalmente relacionados con intercambio de archivos, y luego creó un proyecto en la nube relacionado con ese dominio. Estos dominios alojan una página falsa de intercambio de archivos. Después de que un objetivo visita la página durante unos segundos, esta muestra un diálogo de inicio de sesión emergente.

El botón 'Continuar con Google' en el pop-up redirige a la víctima a la página legítima de inicio de sesión OAuth de Google, pidiéndole que inicie sesión para continuar. Tras una autenticación exitosa, la víctima es enviada a una URL de proyecto de Google Cloud que aloja scripts maliciosos diseñados para recuperar el token de autenticación de la URL y almacenarlo para uso posterior. Se estima que el actor ha creado al menos una docena de nuevos dominios e infraestructura relacionada desde marzo de 2026, todos los cuales han sido interrumpidos por Google. Estas acciones han llevado a UNC5976 a migrar a otros proveedores para alojar sus páginas de phishing.

Además, se ha observado a UNC5976 utilizando un complemento de Excel malicioso llamado HEADRUSH que se usa para entregar una aplicación HTML (HTA) descargada. El malware, descubierto en abril de 2026, se distribuye a través de un dominio falso que se hace pasar por un instituto de investigación ucraniano. Hay indicios de que el artefacto pudo haber sido utilizado para atacar a una empresa ucraniana de aeroespacial e imágenes, aunque se desconoce el alcance completo de la infección. Su enfoque operativo se centra principalmente en el sector militar, aeroespacial, la base industrial de defensa y ONG/think tanks, con un enfoque geográfico en Ucrania y Armenia.

UNC7005 Emplea Múltiples Tácticas

El actor de amenazas que se ha convertido en el foco central de la investigación de GTIG es UNC7005 (también conocido como Storm-2945), identificado en febrero de 2026, y se ha encontrado que ataca principalmente a personal académico, diplomático y sin fines de lucro en Ucrania, Europa Occidental y EE. UU. Tanto UNC6293 como UNC7005 se cree que están relacionados con un subgrupo dentro de Ice Relic centrado en operaciones de acceso inicial, mientras dependen de proxies residenciales comerciales para actividades posteriores al compromiso. Al igual que UNC6293, UNC7005 ha llevado a cabo operaciones de phishing de contraseñas de aplicación altamente selectivas dirigidas a individuos de interés para el Kremlin.

El grupo de hackers también ha participado en operaciones de phishing de código de dispositivo dirigidas a cuentas de Microsoft y WhatsApp, utilizando correos de phishing que contienen invitaciones a eventos y conferencias diplomáticas. Los mensajes incluyen un enlace a un sitio controlado por el atacante, que perfila al visitante y luego le pide confirmar su participación en el evento y especificar sus preferencias de plato principal y vino. Es notable que el uso de señuelos relacionados con el vino ha sido un tema recurrente en los ataques de Ice Relic desde abril de 2023. Algunos aspectos de la actividad fueron denominados SPIKEDWINE por Zscaler.

En mayo y junio de 2026, UNC7005 llevó a cabo operaciones de ingeniería social suplantando a WhatsApp. Las páginas de phishing distribuidas por el atacante atraen a los objetivos para que vinculen sus cuentas de WhatsApp con un dispositivo controlado por el atacante para unirse a una llamada, chat o intercambio de documentos seguro. El atacante también intenta otros métodos de compromiso después de vincular el dispositivo. Una vez que se accede a la página, se pide al objetivo que proporcione un número de teléfono. El número se utiliza para crear una solicitud legítima de vinculación de dispositivo de WhatsApp con el dispositivo del atacante, después de lo cual muestra el código QR y el código de vinculación legítimos al objetivo junto con instrucciones para vincular su dispositivo.

Después de que la cuenta del objetivo se vincula con éxito al dispositivo de WhatsApp del atacante, la página de phishing muestra un aviso adicional al usuario para unirse a una llamada de voz, chat cifrado o descargar un archivo. Si la víctima se une a la llamada de voz, se activa JavaScript para grabar su audio y video, y enviar la grabación a un punto final de comando y control (C2). Si se elige la opción de chat cifrado, el JavaScript pide al objetivo que copie el nombre de usuario y la contraseña presentados para iniciar sesión en una URL secundaria. Se desconoce la naturaleza exacta de la descarga del archivo.

Alrededor de mayo de 2026, se dice que UNC7005 aumentó su arsenal con infostealers comerciales como Vidar y Atomic (también conocido como AMOS) para extraer datos de sistemas Windows y macOS, dirigidos a académicos, diplomáticos e investigadores estadounidenses centrados en Rusia y los estados de la antigua Unión Soviética, enviando correos con enlaces a URLs maliciosas. El enlace conduce a una página web que suplanta una cumbre relacionada con una 'resolución en apoyo de Ucrania', instando a descargar una aplicación complementaria de la cumbre para leer la resolución completa.

A principios de agosto de 2026, UNC7005 comenzó operaciones de phishing OAuth de cuentas de Google utilizando infraestructura en la nube. A partir del 31 de julio de 2026, UNC7005 registró dominios que suplantan al Centro de Operaciones de Finlandia (FOC) legítimo, que apoya a empresas finlandesas en los mercados de defensa y seguridad, específicamente en el contexto de la OTAN. Entre el 6 y el 13 de agosto de 2026, UNC7005 envió correos de phishing dirigidos a personas en la industria de defensa europea. Los usuarios que navegan al dominio son redirigidos a una página legítima de inicio de sesión OAuth de Google que les pide iniciar sesión en su cuenta. Tras una autenticación exitosa, las víctimas son enviadas a un proyecto de nube no verificado controlado por el atacante para robar tokens de autenticación y permitir que el actor secuestre sus cuentas.

Estos esfuerzos también se alinean con una campaña llamada CaptiveCrunch, documentada por ReliaQuest y Microsoft a finales del mes pasado. La actividad se dirige específicamente a portales Wi-Fi cautivos en ubicaciones como hoteles, centros de conferencias y aeropuertos en EE. UU. y otros lugares para redirigir sigilosamente a los usuarios a infraestructura controlada por el atacante para robar credenciales. La actividad implica obtener acceso administrativo a las puertas de enlace Wi-Fi para modificar las configuraciones de los dispositivos y usar envenenamiento de DNS para redirigir el tráfico web regular a través de la infraestructura del atacante.

Una parte de esta actividad utiliza dominios 'doppelganger' que imitan los servicios en línea de Microsoft para llevar a cabo operaciones de phishing adversario en el medio (AitM) que abusan del flujo de autenticación de código de dispositivo en Microsoft Entra ID. Además de redirigir a los usuarios a través de infraestructura de phishing controlada por el actor, el actor ha aprovechado su posición AitM para distribuir malware que se hace pasar por actualizaciones del navegador o del sistema operativo en respuesta a las comprobaciones de conectividad automatizadas emitidas por los navegadores de las víctimas.

Esto puede llevar al despliegue de un troyano de acceso remoto basado en Go llamado CornFlake RAT o un payload de PowerShell denominado ChocoShell (también conocido como CHERRYPIE) que se entrega a través de un señuelo ClickFix. El troyano está diseñado para realizar enumeración del sistema, recopilar archivos y pulsaciones de teclas, robar credenciales y tokens de sesión, realizar vigilancia de audio y video, monitorear medios extraíbles y generar un shell remoto en sistemas infectados. ChocoShell, por otro lado, es un infostealer basado en PowerShell que se utiliza para robar cookies de sesión del navegador al eludir las protecciones de cifrado de enlace de aplicaciones (ABE) de Chrome, contraseñas guardadas, tokens de inicio de sesión único (SSO) de Microsoft 365 y credenciales Wi-Fi de sistemas comprometidos. La evidencia indica que el malware probablemente fue generado por un modelo de lenguaje grande (LLM).

Toda la operación se gestiona mediante un panel C2 centralizado basado en web conocido como FruitStone. Se promociona como 'CloudSync Console' y está asociado con 'Acuity Systems, Inc.', probablemente para parecer un software de gestión en la nube legítimo y evitar la detección. Implementado como una aplicación de una sola página (HTML y JavaScript) que sirve como front-end del servidor C2 con toda la funcionalidad expuesta sin autenticación, FruitStone proporciona un panel centralizado para gestionar endpoints comprometidos, construir y desplegar nuevos payloads de campaña y revisar todos los datos recopilados (como capturas de pantalla, pulsaciones de teclas, credenciales del navegador). Los últimos hallazgos de GTIG indican que CaptiveCrunch no ocurrió en el vacío y que UNC7005 ha estado ejecutando múltiples campañas en tándem para obtener acceso a cuentas de víctimas.

CaptiveCrunch y posible ataque a la cadena de suministro

Además, el seguimiento continuo de Lumen Black Lotus Labs de la misma campaña ha planteado la posibilidad de que el actor de amenazas comprometiera a varios proveedores de servicios gestionados (MSP) y luego abusara de la relación de confianza con sus clientes en un ataque a la cadena de suministro. Una vez en las redes de los clientes, podrían apuntar a viajeros secuestrando solicitudes DNS en un router Wi-Fi comprometido; las víctimas fueron redirigidas a portales de autenticación falsos para robar tokens OAuth, o el actor desplegó un infostealer. Los datos de telemetría de Lumen han identificado aproximadamente 70 direcciones IP de víctimas, de las cuales 40 IP únicas enviaron solicitudes DNS a los C2 asociados con CaptiveCrunch. Otras 30 direcciones IP únicas se han encontrado comunicándose con la infraestructura AitM del actor para robar tokens, mientras que una sola dirección IP fue observada interactuando con el servidor C2 de ChocoShell.

Estos grupos de operaciones de espionaje cibernético centradas en la autenticación de Rusia apuntan a múltiples tipos de autenticación utilizando características e infraestructura legítimas, desde contraseñas de aplicación hasta vinculación de dispositivos. Su abuso creativo de características legítimas para comprometer cuentas hace que el seguimiento de acceso legítimo y malicioso sea más desafiante. La combinación de estas tácticas no solo permite al atacante realizar operaciones de exfiltración de datos de respuesta rápida, sino que también presenta oportunidades para el atacante de realizar más phishing a objetivos de interés desde cuentas legítimas comprometidas.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity