Archivo editorial

CiberinteligenciaNoticia

Tres grupos de espionaje rusos secuestran cuentas de diplomáticos y militares abusando de OAuth de Google y WhatsApp

Google atribuye con confianza moderada a tres agrupaciones vinculadas a Rusia, UNC6293, UNC7005 y UNC5976, una campaña que secuestra cuentas personales de diplomáticos, personal de defensa y académicos abusando de los flujos legítimos de autenticación de Google, Microsoft y WhatsApp. El informe documenta más de un año de evolución técnica y señala un vacío de visibilidad: estas cuentas quedan fuera del perímetro que vigilan los equipos de seguridad corporativos.

Publicado
26 de agosto de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
Primer plano de cables de fibra óptica iluminados en azul y rosa, con destellos de luz desenfocados sobre fondo oscuro

Qué ha descubierto Google

El 20 de agosto de 2026, el Grupo de Inteligencia de Amenazas de Google (GTIG) publicó un análisis conjunto sobre tres agrupaciones de actividad maliciosa, UNC6293, UNC7005 y UNC5976, que la compañía vincula con confianza moderada a intereses de espionaje rusos. Las tres operan de forma independiente, con infraestructura y víctimas propias, pero comparten un mismo objetivo: no entrar en redes corporativas, sino secuestrar las cuentas personales de personas concretas que Rusia considera de interés, diplomáticos, personal de defensa, académicos e investigadores de centros de análisis. GTIG elaboró el informe con aportaciones de Citizen Lab, Volexity, Zscaler, ReliaQuest, Microsoft, Lumen Black Lotus Labs, Anthropic y el Servicio de Contrainteligencia Militar de Polonia, y lo presenta como una fotografía de cómo ha evolucionado el phishing dirigido cuando el objetivo ya no es una contraseña, sino el propio flujo de autenticación de plataformas legítimas.

UNC6293: del correo suplantado al código de verificación robado

UNC6293, que GTIG considera un subgrupo de Ice Relic, el nombre que la compañía usa para el actor conocido en el sector como APT29, Cozy Bear o Midnight Blizzard, lleva documentado desde junio de 2025, cuando Google y Citizen Lab describieron por primera vez su técnica de contraseñas de aplicación: el grupo suplantaba al Departamento de Estado de Estados Unidos y pedía a sus objetivos crear una contraseña específica para una aplicación llamada ms.state.gov, con la excusa de acceder a un documento o evento diplomático. En octubre reutilizó señuelos en PDF con capturas de pantalla de configuración, y en diciembre Volexity documentó que suplantaba convocatorias de seguridad europeas. En junio de 2026 la técnica dio un salto: en vez de pedir una contraseña de aplicación, el grupo pasó a solicitar directamente a la víctima que compartiera el código de verificación que recibía tras iniciar sesión de forma legítima, el mismo código que protege el segundo factor de autenticación.