Trois clusters russes ciblent des individus via des flux d'authentification légitimes

🔍 Contexte Publié le 20 août 2026 par le Google Threat Intelligence Group (GTIG), cet article détaille trois clusters distincts d’espionnage cyber à nexus russe ciblant des individus dans les secteurs académique, aérospatial, défense, gouvernemental et think tanks en Europe et aux États-Unis. 🎯 Acteurs et attribution UNC6293 : évalué avec confiance modérée comme sous-cluster d’ICE RELIC (anciennement APT29), spécialisé dans l’accès initial via phishing de mots de passe d’application et phishing OAuth. Cible moins de 5 utilisateurs à la fois, usurpe le Département d’État américain. UNC7005 (alias STORM-2945) : autre cluster lié à ICE RELIC, identifié en février 2026. Moins sophistiqué, mauvaise sécurité opérationnelle. Utilise phishing de mots de passe d’application, device code phishing (Microsoft et WhatsApp), malware MaaS, et OAuth phishing. Lié à la campagne de captive portals hôteliers rapportée par Reliaquest et Microsoft. UNC5976 : cluster distinct, potentiellement aligné avec un autre service de renseignement russe. Focus sur phishing OAuth, infrastructure cloud, et outillage malware plus lourd. Cible principalement Ukraine et Arménie. 🛠️ Techniques principales App password phishing : convaincre les cibles de créer des mots de passe d’application nommés spécifiquement (ex: ms.state.gov) et de les partager Device code phishing : envoi de codes de liaison Microsoft ou WhatsApp via de faux portails d’événements diplomatiques OAuth phishing : redirection vers des projets cloud malveillants non vérifiés pour voler des tokens d’authentification WhatsApp device linking : liaison de comptes WhatsApp à des appareils attaquants, suivie d’enregistrement audio/vidéo via JavaScript malveillant Captive portal hijacking : redirection depuis des portails Wi-Fi d’hôtels vers des pages d’authentification Microsoft falsifiées Distribution de malware MaaS : VIDAR (Windows) et ATOMIC/AtomicStealer (macOS) via faux site de téléchargement d’application Fingerprinting anti-analyse : scripts JavaScript détectant WebDriver, Puppeteer, Selenium pour éviter l’analyse automatisée 🦠 Malwares identifiés VIDAR : infostealer Windows, binaire Go obfusqué, C2 107.189.18.7 ATOMIC (AtomicStealer) : infostealer macOS MaaS ENGINELIGHT : malware Go, C2 via statistic-ms.live CHERRYPIE (ChocoShell) : infostealer PowerShell, artefacts suggérant une génération par LLM HEADRUSH : plugin Excel malveillant menant à un downloader HTA 🌐 Infrastructure notable UNC7005 a enregistré des domaines usurpant le Finnish Operations Center (FOC), GLOBSEC, WhatsApp et Microsoft entre juillet et août 2026. L’email chikolimdrid@gmail.com a été utilisé pour enregistrer plusieurs domaines liés à la campagne captive portal. ...

22 août 2026 · 6 min
Dernière mise à jour le: 23 août 2026 📝