🔍 Contexte

Publié le 20 août 2026 par le Google Threat Intelligence Group (GTIG), cet article détaille trois clusters distincts d’espionnage cyber à nexus russe ciblant des individus dans les secteurs académique, aérospatial, défense, gouvernemental et think tanks en Europe et aux États-Unis.

🎯 Acteurs et attribution

  • UNC6293 : évalué avec confiance modérée comme sous-cluster d’ICE RELIC (anciennement APT29), spécialisé dans l’accès initial via phishing de mots de passe d’application et phishing OAuth. Cible moins de 5 utilisateurs à la fois, usurpe le Département d’État américain.
  • UNC7005 (alias STORM-2945) : autre cluster lié à ICE RELIC, identifié en février 2026. Moins sophistiqué, mauvaise sécurité opérationnelle. Utilise phishing de mots de passe d’application, device code phishing (Microsoft et WhatsApp), malware MaaS, et OAuth phishing. Lié à la campagne de captive portals hôteliers rapportée par Reliaquest et Microsoft.
  • UNC5976 : cluster distinct, potentiellement aligné avec un autre service de renseignement russe. Focus sur phishing OAuth, infrastructure cloud, et outillage malware plus lourd. Cible principalement Ukraine et Arménie.

🛠️ Techniques principales

  • App password phishing : convaincre les cibles de créer des mots de passe d’application nommés spécifiquement (ex: ms.state.gov) et de les partager
  • Device code phishing : envoi de codes de liaison Microsoft ou WhatsApp via de faux portails d’événements diplomatiques
  • OAuth phishing : redirection vers des projets cloud malveillants non vérifiés pour voler des tokens d’authentification
  • WhatsApp device linking : liaison de comptes WhatsApp à des appareils attaquants, suivie d’enregistrement audio/vidéo via JavaScript malveillant
  • Captive portal hijacking : redirection depuis des portails Wi-Fi d’hôtels vers des pages d’authentification Microsoft falsifiées
  • Distribution de malware MaaS : VIDAR (Windows) et ATOMIC/AtomicStealer (macOS) via faux site de téléchargement d’application
  • Fingerprinting anti-analyse : scripts JavaScript détectant WebDriver, Puppeteer, Selenium pour éviter l’analyse automatisée

🦠 Malwares identifiés

  • VIDAR : infostealer Windows, binaire Go obfusqué, C2 107.189.18.7
  • ATOMIC (AtomicStealer) : infostealer macOS MaaS
  • ENGINELIGHT : malware Go, C2 via statistic-ms.live
  • CHERRYPIE (ChocoShell) : infostealer PowerShell, artefacts suggérant une génération par LLM
  • HEADRUSH : plugin Excel malveillant menant à un downloader HTA

🌐 Infrastructure notable

UNC7005 a enregistré des domaines usurpant le Finnish Operations Center (FOC), GLOBSEC, WhatsApp et Microsoft entre juillet et août 2026. L’email chikolimdrid@gmail.com a été utilisé pour enregistrer plusieurs domaines liés à la campagne captive portal.

📄 Nature de l’article

Il s’agit d’une analyse technique et de threat intelligence publiée par Google GTIG, visant à documenter les TTPs, l’infrastructure et les IOCs de trois clusters d’espionnage russes afin d’alerter les cibles potentielles et la communauté de sécurité.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1550.001 — Use Alternate Authentication Material: Application Access Token (Defense Evasion)
  • T1111 — Multi-Factor Authentication Interception (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1528 — Steal Application Access Token (Credential Access)
  • T1557 — Adversary-in-the-Middle (Credential Access)
  • T1056.003 — Input Capture: Web Portal Capture (Credential Access)
  • T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
  • T1592 — Gather Victim Host Information (Reconnaissance)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1588.001 — Obtain Capabilities: Malware (Resource Development)
  • T1560 — Archive Collected Data (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1598.003 — Phishing for Information: Spearphishing Link (Reconnaissance)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • VIDAR (stealer)
  • ATOMIC (stealer)
  • AtomicStealer (stealer)
  • ENGINELIGHT (other)
  • CHERRYPIE (stealer)
  • ChocoShell (stealer)
  • HEADRUSH (loader)

🟢 Indice de vérification factuelle : 95/100 (haute)

  • ✅ cloud.google.com — source reconnue (liste interne) (20pts)
  • ✅ 32615 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 49 IOCs dont des hashes (15pts)
  • ✅ 6/9 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 16 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : UNC6293, UNC7005, UNC5976 (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 107.189.18.7 (ip) → VT (3/91 détections)
  • 196.251.107.171 (ip) → VT (20/91 détections)
  • 31.57.243.154 (ip) → VT (12/91 détections)
  • dosportal.app (domain) → VT (13/91 détections)
  • foreignrelations.us (domain) → VT (8/91 détections)

🔗 Source originale : https://cloud.google.com/blog/topics/threat-intelligence/distinct-clusters-target-individuals-of-interest-to-russia?hl=en