Falsas conferencias, OAuth y WhatsApp: Las nuevas tácticas de espionaje de Rusia

Falsas conferencias, OAuth y WhatsApp: Las nuevas tácticas de espionaje de Rusia
Google Threat Intelligence Group (GTIG) ha identificado tres grupos de espionaje vinculados a Rusia que abusan de herramientas de autenticación legítimas para comprometer cuentas de investigadores, diplomáticos y personal de defensa en Europa y EE.UU.

Los tres clústeres (UNC6293, UNC7005, UNC5976) comparten un objetivo común: abusar de flujos de autenticación legítimos -que deberían proteger cuentas- para acceder a ellas sin necesidad de romper contraseñas ni explotar vulnerabilidades técnicas.

UNC6293 (vinculado a APT29/ICE RELIC) usa phishing de contraseñas de aplicación y, desde junio 2026, phishing OAuth: convence a la víctima de compartir un código de verificación o URL tras un login legítimo, obteniendo tokens de acceso válidos. Sus lures imitan funcionarios del Departamento de Estado de EE.UU. y eventos diplomáticos.

UNC7005 (STORM-2945, vinculado a ICE RELIC/Midnight Blizzard) usa un arsenal más amplio: phishing de contraseña de app, phishing de código de dispositivo (Microsoft y WhatsApp), distribución de malware (VIDAR, AtomicStealer, ENGINELIGHT, CHERRYPIE/ChocoShell) y phishing OAuth. Sus lures incluyen invitaciones a conferencias falsas (ej. GLOBSEC 2026) y páginas de WhatsApp que graban audio/video al pedir acceso a micrófono/cámara en falsas llamadas.

UNC5976 (más reciente, desde marzo 2026) roba tokens OAuth mediante páginas falsas de compartición de archivos que usan 'Continuar con Google' para redirigir a un proyecto cloud controlado por el atacante, extrayendo tokens de la URL tras el login legítimo. Google ha detectado al menos 12 nuevos dominios en 3 meses tras desmantelar infraestructura previa.

El desafío común: estas campañas atacan cuentas personales (no corporativas), creando un vacío de visibilidad para las organizaciones, y usan apps de mensajería cifrada (WhatsApp) para el contacto inicial, dificultando la detección y remediación. Google recomienda desactivar contraseñas de app, implementar MFA anti-phishing y auditar regularmente dispositivos vinculados y consentimientos OAuth.

Fuente: Security Affairs (Pierluigi Paganini) / Google Threat Intelligence Group - https://securityaffairs.com/197630/apt/fake-conferences-oauth-and-whatsapp-inside-russias-new-espionage-tactics.html
Ver publicación
Falsas conferencias, OAuth y WhatsApp: Las nuevas tácticas de espionaje de Rusia | Digitalia