🔍 Contexte
Publié le 20 août 2026 par le Google Threat Intelligence Group (GTIG), cet article détaille trois clusters distincts d’espionnage cyber à nexus russe ciblant des individus dans les secteurs académique, aérospatial, défense, gouvernemental et think tanks en Europe et aux États-Unis.
🎯 Acteurs et attribution
- UNC6293 : évalué avec confiance modérée comme sous-cluster d’ICE RELIC (anciennement APT29), spécialisé dans l’accès initial via phishing de mots de passe d’application et phishing OAuth. Cible moins de 5 utilisateurs à la fois, usurpe le Département d’État américain.
- UNC7005 (alias STORM-2945) : autre cluster lié à ICE RELIC, identifié en février 2026. Moins sophistiqué, mauvaise sécurité opérationnelle. Utilise phishing de mots de passe d’application, device code phishing (Microsoft et WhatsApp), malware MaaS, et OAuth phishing. Lié à la campagne de captive portals hôteliers rapportée par Reliaquest et Microsoft.
- UNC5976 : cluster distinct, potentiellement aligné avec un autre service de renseignement russe. Focus sur phishing OAuth, infrastructure cloud, et outillage malware plus lourd. Cible principalement Ukraine et Arménie.
🛠️ Techniques principales
- App password phishing : convaincre les cibles de créer des mots de passe d’application nommés spécifiquement (ex:
ms.state.gov) et de les partager - Device code phishing : envoi de codes de liaison Microsoft ou WhatsApp via de faux portails d’événements diplomatiques
- OAuth phishing : redirection vers des projets cloud malveillants non vérifiés pour voler des tokens d’authentification
- WhatsApp device linking : liaison de comptes WhatsApp à des appareils attaquants, suivie d’enregistrement audio/vidéo via JavaScript malveillant
- Captive portal hijacking : redirection depuis des portails Wi-Fi d’hôtels vers des pages d’authentification Microsoft falsifiées
- Distribution de malware MaaS : VIDAR (Windows) et ATOMIC/AtomicStealer (macOS) via faux site de téléchargement d’application
- Fingerprinting anti-analyse : scripts JavaScript détectant WebDriver, Puppeteer, Selenium pour éviter l’analyse automatisée
🦠 Malwares identifiés
- VIDAR : infostealer Windows, binaire Go obfusqué, C2
107.189.18.7 - ATOMIC (AtomicStealer) : infostealer macOS MaaS
- ENGINELIGHT : malware Go, C2 via
statistic-ms.live - CHERRYPIE (ChocoShell) : infostealer PowerShell, artefacts suggérant une génération par LLM
- HEADRUSH : plugin Excel malveillant menant à un downloader HTA
🌐 Infrastructure notable
UNC7005 a enregistré des domaines usurpant le Finnish Operations Center (FOC), GLOBSEC, WhatsApp et Microsoft entre juillet et août 2026. L’email chikolimdrid@gmail.com a été utilisé pour enregistrer plusieurs domaines liés à la campagne captive portal.
📄 Nature de l’article
Il s’agit d’une analyse technique et de threat intelligence publiée par Google GTIG, visant à documenter les TTPs, l’infrastructure et les IOCs de trois clusters d’espionnage russes afin d’alerter les cibles potentielles et la communauté de sécurité.
🧠 TTPs et IOCs détectés
Acteurs de menace
- UNC6293 (state-sponsored) — orkl.eu · Malpedia
- UNC7005 (state-sponsored) —
- UNC5976 (state-sponsored) —
- APT29 (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1550.001 — Use Alternate Authentication Material: Application Access Token (Defense Evasion)
- T1111 — Multi-Factor Authentication Interception (Credential Access)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1528 — Steal Application Access Token (Credential Access)
- T1557 — Adversary-in-the-Middle (Credential Access)
- T1056.003 — Input Capture: Web Portal Capture (Credential Access)
- T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
- T1592 — Gather Victim Host Information (Reconnaissance)
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1588.001 — Obtain Capabilities: Malware (Resource Development)
- T1560 — Archive Collected Data (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1598.003 — Phishing for Information: Spearphishing Link (Reconnaissance)
IOC
- IPv4 :
107.189.18.7— AbuseIPDB · VT · ThreatFox - IPv4 :
196.251.107.171— AbuseIPDB · VT · ThreatFox - IPv4 :
31.57.243.154— AbuseIPDB · VT · ThreatFox - IPv4 :
38.146.28.75— AbuseIPDB · VT · ThreatFox - IPv4 :
104.194.159.150— AbuseIPDB · VT · ThreatFox - Domaines :
dosportal.app— VT · URLhaus · ThreatFox - Domaines :
foreignrelations.us— VT · URLhaus · ThreatFox - Domaines :
fewfwfwfwfwf.info— VT · URLhaus · ThreatFox - Domaines :
miov2iaiaoubqosiqoiajwowiwjso.online— VT · URLhaus · ThreatFox - Domaines :
mioisiskwowiwjowuwjwolab.club— VT · URLhaus · ThreatFox - Domaines :
chamber-ua.org— VT · URLhaus · ThreatFox - Domaines :
wa-connect.eu— VT · URLhaus · ThreatFox - Domaines :
wa-connect.net— VT · URLhaus · ThreatFox - Domaines :
wa-invite.com— VT · URLhaus · ThreatFox - Domaines :
wa-device.com— VT · URLhaus · ThreatFox - Domaines :
wa-meeting.com— VT · URLhaus · ThreatFox - Domaines :
shopinvite.org— VT · URLhaus · ThreatFox - Domaines :
my-invite.org— VT · URLhaus · ThreatFox - Domaines :
globsec.net— VT · URLhaus · ThreatFox - Domaines :
statistic-ms.live— VT · URLhaus · ThreatFox - Domaines :
owa-ms365.com— VT · URLhaus · ThreatFox - Domaines :
m365-owa.com— VT · URLhaus · ThreatFox - Domaines :
ms365-device.com— VT · URLhaus · ThreatFox - Domaines :
ms365-live.com— VT · URLhaus · ThreatFox - Domaines :
finishoperations.com— VT · URLhaus · ThreatFox - Domaines :
finishoperations.org— VT · URLhaus · ThreatFox - Domaines :
foc-share.com— VT · URLhaus · ThreatFox - Domaines :
share-foc.com— VT · URLhaus · ThreatFox - Domaines :
internal-share.com— VT · URLhaus · ThreatFox - Domaines :
foc-share.org— VT · URLhaus · ThreatFox - Domaines :
verify-drive.com— VT · URLhaus · ThreatFox - Domaines :
drive.google.verify-drive.com— VT · URLhaus · ThreatFox - Domaines :
mail.kiis.co.uk— VT · URLhaus · ThreatFox - SHA256 :
5b8d50c2e8cc3038b7c6e6dbf1219f6e814930a1e3c0053143a1191ae67f8ffc— VT · MalwareBazaar - SHA256 :
a06a8fd1b6fa1924199a4540cf16d089217ce8f78c617739946f145fd1fc88c1— VT · MalwareBazaar - SHA256 :
1d9299799a7b8da67c44ebec064d64542c27645f8e84de4a22ca3f6cbc843e3c— VT · MalwareBazaar - SHA256 :
c5826032207d623a7f6caec8465af7364eccc355f9a48897da2a54f3e4420265— VT · MalwareBazaar - SHA256 :
125752ad7c20d715920a3b2fb0fdde660f07b3f2b053665cf38c2d6d9de86e1e— VT · MalwareBazaar - SHA256 :
403b624e35777cbc07dbe66398b21bba70396a20b859c880732338ce1dd1f41f— VT · MalwareBazaar - SHA256 :
28f622028e690c943f7fa9aca426c07cab52b5aaba757ef8a3328609c0b3bec3— VT · MalwareBazaar - SHA256 :
be99857449d2856dd5a84e21c8a3d5e0e01456adb44062ddec5a6b4970d8d42c— VT · MalwareBazaar - SHA256 :
1e3ee845fde739fcd3ca9ce62c7f142a7c501d11db4c4fb294d4939f12d0f916— VT · MalwareBazaar - SHA256 :
6f7090895c1c3dee30de6b3f098ca3a788dc198646e5293a8b1210430b0add97— VT · MalwareBazaar - SHA256 :
20e20b074967ed6f6e04d609ccec5ff7492665ef25f894c90c2ddc92fa47ac38— VT · MalwareBazaar - SHA256 :
ca3be5885afb3eb3bb19341e2653212200c568f3f900e0b2f04de9ba209aed25— VT · MalwareBazaar - SHA256 :
2c7f4165967d6f7737b3fef87959846920b57a5368b531ad1427c7214d4c41a2— VT · MalwareBazaar - Emails :
chikolimdrid@gmail.com - Emails :
keyereaonkendrick4@gmail.com - Emails :
bounce@chamber-ua.org
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- VIDAR (stealer)
- ATOMIC (stealer)
- AtomicStealer (stealer)
- ENGINELIGHT (other)
- CHERRYPIE (stealer)
- ChocoShell (stealer)
- HEADRUSH (loader)
🟢 Indice de vérification factuelle : 95/100 (haute)
- ✅ cloud.google.com — source reconnue (liste interne) (20pts)
- ✅ 32615 chars — texte complet (fulltext extrait) (15pts)
- ✅ 49 IOCs dont des hashes (15pts)
- ✅ 6/9 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 16 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : UNC6293, UNC7005, UNC5976 (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
107.189.18.7(ip) → VT (3/91 détections)196.251.107.171(ip) → VT (20/91 détections)31.57.243.154(ip) → VT (12/91 détections)dosportal.app(domain) → VT (13/91 détections)foreignrelations.us(domain) → VT (8/91 détections)
🔗 Source originale : https://cloud.google.com/blog/topics/threat-intelligence/distinct-clusters-target-individuals-of-interest-to-russia?hl=en