Qué ha descubierto Google
El 20 de agosto de 2026, el Grupo de Inteligencia de Amenazas de Google (GTIG) publicó un análisis conjunto sobre tres agrupaciones de actividad maliciosa, UNC6293, UNC7005 y UNC5976, que la compañía vincula con confianza moderada a intereses de espionaje rusos. Las tres operan de forma independiente, con infraestructura y víctimas propias, pero comparten un mismo objetivo: no entrar en redes corporativas, sino secuestrar las cuentas personales de personas concretas que Rusia considera de interés, diplomáticos, personal de defensa, académicos e investigadores de centros de análisis. GTIG elaboró el informe con aportaciones de Citizen Lab, Volexity, Zscaler, ReliaQuest, Microsoft, Lumen Black Lotus Labs, Anthropic y el Servicio de Contrainteligencia Militar de Polonia, y lo presenta como una fotografía de cómo ha evolucionado el phishing dirigido cuando el objetivo ya no es una contraseña, sino el propio flujo de autenticación de plataformas legítimas.
UNC6293: del correo suplantado al código de verificación robado
UNC6293, que GTIG considera un subgrupo de Ice Relic, el nombre que la compañía usa para el actor conocido en el sector como APT29, Cozy Bear o Midnight Blizzard, lleva documentado desde junio de 2025, cuando Google y Citizen Lab describieron por primera vez su técnica de contraseñas de aplicación: el grupo suplantaba al Departamento de Estado de Estados Unidos y pedía a sus objetivos crear una contraseña específica para una aplicación llamada ms.state.gov, con la excusa de acceder a un documento o evento diplomático. En octubre reutilizó señuelos en PDF con capturas de pantalla de configuración, y en diciembre Volexity documentó que suplantaba convocatorias de seguridad europeas. En junio de 2026 la técnica dio un salto: en vez de pedir una contraseña de aplicación, el grupo pasó a solicitar directamente a la víctima que compartiera el código de verificación que recibía tras iniciar sesión de forma legítima, el mismo código que protege el segundo factor de autenticación.
