Şüpheli Rus siber casusluk tehdit kümeleri, akademisyenler, havacılık ve savunma, hükümetler ve düşünce kuruluşlarındaki kişileri hedef almak için meşru kimlik doğrulama akışlarını kullanıyor.
Bu kümeler UNC6293, UNC7005 ve UNC5976 olarak adlandırılmaktadır.
Google Threat Intelligence Group (GTIG) araştırmacıları Gabby Roncone ve Wesley Shields, "Bu kümeler, kişisel hesapları birden fazla platformda ele geçirmek için sofistike sosyal mühendislik taktiklerini kullanan, sürekli ve uyarlanabilir phishing kampanyalarına katılıyor" dedi.
UNC6293, önce Haziran 2025'te tech dev ve Citizen Lab tarafından ayrıntılı olarak açıklanmıştır. Ice Relic'in (eski adıyla APT29) bir alt kümesi olarak değerlendirilmektedir. Daha önce, Google hesap özelliğini kullanarak kurban hesaplarını ele geçirmek için bir kampanyaya bağlı olduğu tespit edilmiştir.
UNC5976, ikinci tehdit grubu, OAuth phishing tekniklerini kullanıyor ve bulut altyapısını kullanarak token toplama işlemini otomatikleştirmektedir. Düşman, en az Mart 2026'dan beri aktif olduğu düşünülmektedir.