谷歌近日发布安全公告,宣布其威胁分析团队正在追踪两个独立的疑似俄罗斯背景的网络攻击集群,分别命名为UNC7005与UNC5976。这两个集群的活动呈现出高度复杂的攻击手法,涵盖网络钓鱼、滥用OAuth授权流程以及向受害者设备部署恶意软件等多种手段。
据谷歌披露的信息,UNC7005集群主要针对政府机构、军事相关目标以及特定行业的企业展开攻击。该集群擅长利用精心构造的钓鱼邮件诱导受害者点击恶意链接,进而窃取凭据。更值得警惕的是,UNC7005还频繁滥用OAuth协议——一种广泛用于第三方应用授权的标准——以此绕过传统的多因素认证防护,实现账户接管。这种技术路径的运用,使得即便企业部署了双重验证,仍可能面临被渗透的风险。
与此同时,UNC5976集群的活动则呈现出另一种特征。该集群的恶意软件部署能力尤为突出,能够在受害者系统内建立持久化后门,为后续的数据窃取或横向移动铺平道路。谷歌的研究人员指出,UNC5976在攻击链中常将钓鱼邮件与恶意附件相结合,一旦受害者打开附件,便会触发一系列隐蔽的载荷下载流程。这种分阶段式的攻击策略,显著提升了检测与响应的难度。
谷歌方面强调,这两个集群虽然均被评估为与俄罗斯相关的国家支持型活动,但其战术、技术及程序存在明显差异,表明它们可能服务于不同的情报收集目标或行动任务。目前,谷歌已在其安全产品中更新相关检测规则,并向潜在受害者发出预警通知。分析人士认为,这一披露再度凸显了地缘政治紧张局势下网络间谍活动的持续升级,而云服务与身份验证体系正日益成为攻防博弈的前沿阵地。
谷歌的安全团队表示,将持续监控UNC7005与UNC5976的演化动态,并呼吁各组织加强对OAuth权限的审计、强化钓鱼意识培训,并部署具备行为分析能力的端点检测工具,以缓解此类高级持续性威胁带来的风险。