流れに乗る(フロー):ロシアの関心対象者を標的とする明確なクラスター
Google Threat Intelligence Groupは、学術、航空宇宙、防衛、政府、シンクタンクを標的とする5つのロシアのサイバー諜報クラスターを追跡しています。UNC6293、UNC7005、UNC5976を含むこれらのグループは、フィッシングや正規の認証フローの悪用など、さまざまな手法を採用しています。主な目的は、洗練されたソーシャルエンジニアリングを通じて信頼を悪用し、ユーザーアカウントを侵害することです。UNC6293は、ICE RELICのサブクラスターである可能性があり、米国国務省を装ってアプリパスワードフィッシングに焦点を当てています。このクラスターは、ロシアに批判的な個人を標的とし、特定のアプリパスワードを設定したり、確認コードを共有したりするように誘い込みます。UNC7005もICE RELICに関連していると評価されており、洗練度が低く、運用セキュリティも劣っています。MicrosoftおよびWhatsAppアカウントのアプリパスワードフィッシングとデバイスコードフィッシングを実行します。UNC7005は、正規のイベントや組織を偽装することが多い、手の込んだソーシャルエンジニアリングを使用します。彼らの戦術には、検出を回避するためのシステムフィンガープリンティングや、操作を偽装する試みなどが含まれます。WhatsAppフィッシングでは、UNC7005はユーザーアカウントを攻撃者が制御するデバイスにリンクさせることを目指しています。これにより、オーディオおよびビデオ録画を含むさらなる侵害が可能になります。キャンペーンは異なりますが、共通の糸は認証プロセスの悪用です。GTIGは、標的がこれらの悪意のあるソーシャルエンジニアリングの試みを特定するのに役立つように、意識を高めています。