Google: российские группы добавили злоупотребление OAuth в целевой фишинг
GTIG связала с OAuth-фишингом против госорганов, обороны и вузов кластеры UNC6293, UNC7005 и UNC5976. Microsoft ведёт UNC6293 как Storm-2945; в ход шли запросы ссылки или кода, фишинг device code и поддельная кнопка Continue with Google.

21 августа The Register пересказал выводы Google Threat Intelligence Group по трём кластерам — UNC6293, UNC7005 и UNC5976, — которые добавили злоупотребление OAuth в целевой фишинг. Среди целей — госорганы, оборона и академические организации.
Что известно
- GTIG связала OAuth-фишинг против госорганов, обороны и вузов с UNC6293, UNC7005 и UNC5976.
- В июне 2026 года UNC6293 просил жертв прислать ссылку входа или проверочный код; Microsoft знает этот кластер как Storm-2945.
- UNC7005 использовал фишинг через код устройства против Microsoft и WhatsApp.
- UNC5976 показывал поддельную кнопку Continue with Google и забирал токен на URL проекта Google Cloud.
Takeaways
- У этих кластеров путь внутрь — согласие OAuth и коды устройства, а не только пароль.
- У Microsoft кластер UNC6293 называется Storm-2945.
- Одна приманка копирует кнопку Google и снимает токен на адресе облачного проекта.
Source: The Register / Google


