谷歌近日發布安全公告,宣佈其威脅分析團隊正在追蹤兩個獨立的疑似俄羅斯背景的網絡攻擊集群,分別命名為UNC7005與UNC5976。這兩個集群的活動呈現出高度複雜的攻擊手法,涵蓋網絡釣魚、濫用OAuth授權流程以及向受害者設備部署惡意軟件等多種手段。
據谷歌披露的信息,UNC7005集群主要針對政府機構、軍事相關目標以及特定行業的企業展開攻擊。該集群擅長利用精心構造的釣魚郵件誘導受害者點擊惡意鏈接,進而竊取憑據。更值得警惕的是,UNC7005還頻繁濫用OAuth協議——一種廣泛用於第三方應用授權的標準——以此繞過傳統的多因素認證防護,實現賬戶接管。這種技術路徑的運用,使得即便企業部署了雙重驗證,仍可能面臨被滲透的風險。
與此同時,UNC5976集群的活動則呈現出另一種特徵。該集群的惡意軟件部署能力尤為突出,能夠在受害者系統內建立持久化後門,為後續的數據竊取或橫向移動鋪平道路。谷歌的研究人員指出,UNC5976在攻擊鏈中常將釣魚郵件與惡意附件相結合,一旦受害者打開附件,便會觸發一系列隱蔽的載荷下載流程。這種分階段式的攻擊策略,顯著提升了檢測與響應的難度。
谷歌方面強調,這兩個集群雖然均被評估為與俄羅斯相關的國家支持型活動,但其戰術、技術及程序存在明顯差異,表明它們可能服務於不同的情報收集目標或行動任務。目前,谷歌已在其安全產品中更新相關檢測規則,並向潛在受害者發出預警通知。分析人士認為,這一披露再度凸顯了地緣政治緊張局勢下網絡間諜活動的持續升級,而云服務與身份驗證體系正日益成為攻防博弈的前沿陣地。
谷歌的安全團隊表示,將持續監控UNC7005與UNC5976的演化動態,並呼籲各組織加強對OAuth權限的審計、強化釣魚意識培訓,並部署具備行為分析能力的端點檢測工具,以緩解此類高級持續性威脅帶來的風險。