Tre cluster legati alla Russia usano OAuth, WhatsApp e malware contro obiettivi occidentali
APT

Imagen ilustrativa generada con IA

Tres grupos vinculados a Rusia usan OAuth, WhatsApp y malware contra objetivos occidentales

Cibergrupos rusos usan OAuth, WhatsApp y malware para espionar a objetivos occidentales como investigadores y funcionarios.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Phishing sin páginas de inicio de sesión evidentemente falsas

Google Threat Intelligence Group ha descrito tres grupos de ciberespionaje sospechosos de estar vinculados a Rusia: UNC6293, UNC7005 y UNC5976. Sus campañas tienen como objetivo a investigadores, académicos, funcionarios públicos, analistas de think tanks y personal del sector de defensa en Europa y Estados Unidos.

El informe se publicó el 21 de agosto de 2026. Las operaciones analizadas comparten un elemento: el abuso de procedimientos legítimos de acceso y uso compartido, en lugar del simple recurso a páginas de inicio de sesión claramente falsificadas.

Los atacantes utilizan contraseñas de aplicación, autorizaciones OAuth, códigos de dispositivo, cuentas de WhatsApp y pantallas de autenticación en la nube. Para la víctima, la operación puede parecer normal: el dominio parece plausible, la autenticación se realiza en un servicio conocido y la solicitud se inserta en una conversación cuidadosamente preparada.

El problema también afecta a la visibilidad de las organizaciones. El primer contacto puede producirse a través de una cuenta personal, no asociada al dominio corporativo y, por tanto, ausente de los controles habituales de correo electrónico. El posible uso de mensajería cifrada dificulta aún más interceptar el intento antes de la intrusión.

UNC6293 apuesta por contraseñas de aplicación y tokens OAuth

UNC6293 es el grupo documentado desde hace más tiempo y el atribuido con mayor precisión. Google considera, con una confianza moderada, que es un subgrupo de ICE RELIC, también conocido como APT29, activo en operaciones de acceso inicial.

El grupo suele atacar a menos de cinco víctimas cada vez. Los señuelos suelen estar relacionados con eventos diplomáticos o conferencias próximas. Desde su primera documentación, en junio de 2025, UNC6293 se ha hecho pasar por funcionarios del Departamento de Estado de Estados Unidos.

A las víctimas se les pedía configurar una contraseña de aplicación específica. El valor era elegido por los atacantes y comunicado directamente a la persona contactada. Una vez configurada, la contraseña permitía acceder a la cuenta sin activar la autenticación de dos factores.

El método es especialmente peligroso porque no requiere necesariamente robar la contraseña principal. El atacante aprovecha una función legítima de la cuenta y la convierte en una vía de acceso alternativa más difícil de detectar.

En octubre de 2025, el grupo reutilizó pantallas empleadas anteriormente en los señuelos de junio, incluida la referencia a ms.state.gov, y solo modificó el texto circundante. En junio de 2026, UNC6293 añadió campañas basadas en OAuth.

En estos casos, tras acceder a un servicio legítimo, se invitaba a la víctima a compartir una URL o un “código de verificación”. El objetivo era obtener tokens válidos. La autenticación parecía correcta, pero el paso siguiente permitía a los atacantes obtener la autorización necesaria para operar en la cuenta.

UNC7005 combina códigos de dispositivo, WhatsApp e infostealers

UNC7005, identificado por Microsoft como STORM-2945, fue detectado por primera vez en febrero de 2026. Este grupo también se considera vinculado a ICE RELIC, aunque Google lo describe como menos sofisticado y menos disciplinado operativamente que UNC6293.

Sin embargo, su actividad es más amplia. Incluye phishing mediante contraseñas de aplicación, códigos de dispositivo para cuentas de Microsoft y WhatsApp, campañas OAuth, malware e invitaciones falsas a conferencias o llamadas con organizaciones relevantes para la víctima.

Un caso representativo está relacionado con el foro GLOBSEC, previsto para mayo de 2026. UNC7005 creó una página que imitaba una invitación al evento y recopilaba datos detallados de registro, incluida la elección del vino para una cena ficticia.

Al final del proceso, el sitio mostraba un código de dispositivo de Microsoft que debía introducirse. El formulario aún contenía la referencia a la “Embassy security policy”, heredada de un modelo de señuelo anterior. Tras denunciarse la página, el grupo modificó el modelo en pocos días, atribuyendo el cambio a supuestas “dificultades técnicas”.

Las operaciones dirigidas a WhatsApp seguían una lógica similar. Se invitaba a las víctimas a participar en una llamada, abrir un chat cifrado o descargar un documento. La página solicitaba vincular la cuenta a un dispositivo controlado por los atacantes.

En algunos casos, JavaScript malicioso también solicitaba acceso al micrófono y la cámara. Si el usuario concedía los permisos, el navegador grababa imágenes y audio y los enviaba a los atacantes.

Entre finales de mayo de 2026 y junio de 2026, UNC7005 llevó a cabo operaciones de ingeniería social contra diplomáticos, académicos estadounidenses e investigadores especializados en Rusia. Una campaña más amplia ofrecía una aplicación falsa denominada Summit Companion App, presentada como una herramienta para leer un documento de apoyo a Ucrania.

El archivo distribuía VIDAR a usuarios de Windows y ATOMIC, también conocido como AtomicStealer, a usuarios de macOS. Ambos son infostealers comerciales vendidos como servicio. VIDAR puede extraer credenciales guardadas en navegadores, cookies y datos de pago; ATOMIC está diseñado para recopilar información similar en sistemas Apple.

Ninguna de las dos herramientas es un malware desarrollado específicamente para esta operación. Además, la dirección de correo utilizada en la campaña era casi idéntica a otra empleada por UNC6293 el año anterior.

Infraestructura hotelera y posible código generado por un LLM

Google también vincula directamente a UNC7005 la campaña contra los portales cautivos de hoteles y centros de congresos, actividad que ya habían señalado Reliaquest y Microsoft y que se había atribuido a Midnight Blizzard.

La infraestructura se remonta a abril de 2026, cuando aparecieron dominios que imitaban recursos de autenticación de Microsoft. Los dominios fueron incorporándose progresivamente a las listas de bloqueo de Google Safe Browsing. A mediados de julio de 2026, recibían redirecciones procedentes de los portales cautivos de establecimientos hoteleros y recintos para congresos.

El análisis de las direcciones IP vincula esta infraestructura con la operación de GLOBSEC basada en códigos de dispositivo y con ENGINELIGHT, un malware escrito en Go utilizado en otra operación independiente y limitada de UNC7005 en mayo de 2026.

El grupo también utilizó CHERRYPIE, conocido asimismo como ChocoShell, un infostealer desarrollado en PowerShell. Los archivos analizados contienen comentarios y referencias aparentemente compatibles con código generado por inteligencia artificial. Por ello, Google considera posible que se utilizara un LLM para desarrollar el malware.

CHERRYPIE recopila datos parcialmente coincidentes con los sustraídos por los infostealers comerciales. Por este motivo, podría ser una variante personalizada de una herramienta de malware como servicio. Sin embargo, esta hipótesis no confirma el origen del código.

UNC5976 ataca a organizaciones de defensa y vinculadas con Ucrania y Armenia

UNC5976 es el grupo más diferenciado de los otros dos. Se centra en organizaciones militares, aeroespaciales, de la base industrial de defensa y ONG, con especial atención a Ucrania y Armenia.

Sus operaciones OAuth están más automatizadas. El grupo registra dominios relacionados con el uso compartido de archivos, crea proyectos de Google Cloud asociados a esos dominios y utiliza scripts alojados en la nube. La víctima ve una pantalla aparentemente perteneciente a Google dentro de una página falsa para compartir archivos; el acceso permite a los atacantes recopilar tokens de autenticación.

Tras la interrupción de la infraestructura por parte de Google, en un plazo de tres meses UNC5976 había creado al menos doce nuevos dominios y estaba migrando a proveedores de hosting externos al ecosistema de Google. El dato demuestra una rápida capacidad para reconstruir sus operaciones.

En abril de 2026, el grupo distribuyó HEADRUSH, un complemento malicioso de Excel, a través de un dominio que imitaba a un instituto de investigación ucraniano. El posible objetivo era una empresa ucraniana activa en los sectores aeroespacial y de imagen.

HEADRUSH conduce finalmente a un descargador HTA, pero la cadena completa de infección no ha podido reconstruirse.

Cómo reducir el riesgo de intrusión

Los usuarios no deben crear contraseñas de aplicación a petición de terceros. También conviene revocar las que aparezcan en la cuenta y no sean reconocidas, así como revisar periódicamente los dispositivos vinculados a WhatsApp.

Una solicitud OAuth recibida mediante un mensaje no solicitado debe considerarse sospechosa, aunque la página parezca profesional o utilice un servicio conocido. Lo mismo se aplica a invitaciones a conferencias, llamadas y recursos compartidos que requieran códigos de dispositivo o la vinculación de nuevos dispositivos.

No se debe conceder acceso al micrófono ni a la cámara a páginas no verificadas. Las aplicaciones distribuidas mediante eventos, instituciones u organizaciones conocidas deben descargarse únicamente desde canales oficiales.

Para las personas de alto riesgo, el Google Advanced Protection Program bloquea por completo la creación de contraseñas de aplicación. Las organizaciones deberían supervisar, cuando sus políticas lo permitan, las cuentas personales utilizadas para actividades sensibles, los permisos OAuth, los dispositivos vinculados a WhatsApp y los dominios que imiten a Microsoft, Google, instituciones diplomáticas, conferencias o centros de investigación.

No se sabe si estas actividades están relacionadas con vulnerabilidades de software específicas o con inclusiones en el catálogo KEV de CISA. El riesgo procede principalmente del abuso de mecanismos legítimos, con intrusiones que pueden eludir los controles corporativos tradicionales.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosciberespionaje RusiaOAuthWhatsAppmalwarephishingAPT29
Volver al inicio