Trois clusters russes ciblent des individus via des flux d'authentification légitimes
đ Contexte PubliĂ© le 20 aoĂ»t 2026 par le Google Threat Intelligence Group (GTIG), cet article dĂ©taille trois clusters distincts dâespionnage cyber Ă nexus russe ciblant des individus dans les secteurs acadĂ©mique, aĂ©rospatial, dĂ©fense, gouvernemental et think tanks en Europe et aux Ătats-Unis. đŻ Acteurs et attribution UNC6293 : Ă©valuĂ© avec confiance modĂ©rĂ©e comme sous-cluster dâICE RELIC (anciennement APT29), spĂ©cialisĂ© dans lâaccĂšs initial via phishing de mots de passe dâapplication et phishing OAuth. Cible moins de 5 utilisateurs Ă la fois, usurpe le DĂ©partement dâĂtat amĂ©ricain. UNC7005 (alias STORM-2945) : autre cluster liĂ© Ă ICE RELIC, identifiĂ© en fĂ©vrier 2026. Moins sophistiquĂ©, mauvaise sĂ©curitĂ© opĂ©rationnelle. Utilise phishing de mots de passe dâapplication, device code phishing (Microsoft et WhatsApp), malware MaaS, et OAuth phishing. LiĂ© Ă la campagne de captive portals hĂŽteliers rapportĂ©e par Reliaquest et Microsoft. UNC5976 : cluster distinct, potentiellement alignĂ© avec un autre service de renseignement russe. Focus sur phishing OAuth, infrastructure cloud, et outillage malware plus lourd. Cible principalement Ukraine et ArmĂ©nie. đ ïž Techniques principales App password phishing : convaincre les cibles de crĂ©er des mots de passe dâapplication nommĂ©s spĂ©cifiquement (ex: ms.state.gov) et de les partager Device code phishing : envoi de codes de liaison Microsoft ou WhatsApp via de faux portails dâĂ©vĂ©nements diplomatiques OAuth phishing : redirection vers des projets cloud malveillants non vĂ©rifiĂ©s pour voler des tokens dâauthentification WhatsApp device linking : liaison de comptes WhatsApp Ă des appareils attaquants, suivie dâenregistrement audio/vidĂ©o via JavaScript malveillant Captive portal hijacking : redirection depuis des portails Wi-Fi dâhĂŽtels vers des pages dâauthentification Microsoft falsifiĂ©es Distribution de malware MaaS : VIDAR (Windows) et ATOMIC/AtomicStealer (macOS) via faux site de tĂ©lĂ©chargement dâapplication Fingerprinting anti-analyse : scripts JavaScript dĂ©tectant WebDriver, Puppeteer, Selenium pour Ă©viter lâanalyse automatisĂ©e đŠ Malwares identifiĂ©s VIDAR : infostealer Windows, binaire Go obfusquĂ©, C2 107.189.18.7 ATOMIC (AtomicStealer) : infostealer macOS MaaS ENGINELIGHT : malware Go, C2 via statistic-ms.live CHERRYPIE (ChocoShell) : infostealer PowerShell, artefacts suggĂ©rant une gĂ©nĂ©ration par LLM HEADRUSH : plugin Excel malveillant menant Ă un downloader HTA đ Infrastructure notable UNC7005 a enregistrĂ© des domaines usurpant le Finnish Operations Center (FOC), GLOBSEC, WhatsApp et Microsoft entre juillet et aoĂ»t 2026. Lâemail chikolimdrid@gmail.com a Ă©tĂ© utilisĂ© pour enregistrer plusieurs domaines liĂ©s Ă la campagne captive portal. ...