脅威動向 / THREATS / NATION-STATE
Googleがロシア系スパイ活動の3クラスターを追跡 — アプリパスワードとデバイスコードを悪用し欧米の政府・外交・研究者を標的に
Google脅威インテリジェンスグループ(GTIG)は2026年8月21日、ロシアの利害に関わる人物を狙う3つのサイバー諜報クラスターUNC6293、UNC7005、UNC5976の活動を公表した。正規の認証フローを悪用して多要素認証を迂回し、アプリパスワードの生成やOAuthデバイスコード、WhatsAppの端末リンクを誘導してアカウントを奪取する。外交会議を装う精巧なフィッシングやホテルのキャプティブポータル乗っ取り、VIDAR/ATOMIC窃取マルウェアの配信まで多層にわたる手口が明らかになった。
Googleの脅威インテリジェンスグループ(Google Threat Intelligence Group、GTIG)は2026年8月21日、ロシアの国益に関わる人物を標的とする3つのサイバー諜報クラスターの活動を公表した。GTIGが追跡するUNC6293、UNC7005、UNC5976の3者は、いずれも正規の認証フローを悪用してアカウントを奪取する点で共通し、欧州の政府・防衛・航空宇宙・学術・シンクタンクと、米国の学術・シンクタンクに属する個人を継続的に狙っている。
GTIGは「3者は手法の詳細は異なるが、最終的に正規の認証ワークフローの悪用に収束してアカウントを侵害する」と述べ、従来のパスワード窃取ではなく多要素認証(MFA)を迂回する設計に特徴があると指摘した。いずれの活動も、ロシアの情報収集上の関心と整合し、GTIGはロシア系の疑いがあるクラスターとして追跡している。
3つのクラスターの概要
GTIGが整理した3者の特徴は以下のとおりである。
- UNC6293:2025年6月に最初に報告されたアプリパスワードフィッシング集団。GTIGは中程度の確度でICE RELIC(旧APT29)の初期アクセスを担うサブクラスターと評価する。標的は1回あたり5人未満の少数精鋭で、外交テーマのルアーを用いる。
- UNC7005(別名 STORM-2945):2026年2月に識別されたクラスター。GTIGは同じくICE RELICに連なる初期アクセス集団と中程度の確度で評価する。ウクライナ、西欧、米国の学術・外交・非営利組織を標的とし、アプリパスワードに加えデバイスコード、WhatsAppリンク、マルウェア配信まで手口が多様である。運用の粗さやインフラの特異性からUNC6293とは分離して追跡されている。
- UNC5976:詳細は限られるが、GTIGはUNC6293やUNC7005と同様に認証フロー悪用を中核とするロシア系クラスターとして位置づける。
UNC6293 — 米国務省を装いアプリパスワードを生成させる
UNC6293の起点は、米国務省を装うPDF文書である。PDFにはアカウント設定画面のスクリーンショットが埋め込まれ、受信者に「ms.state.gov」という名前でアプリパスワードを生成するよう指示する。アプリパスワードは安全性の低いアプリや端末に与える専用パスコードで、攻撃者はこれを入手すると2段階認証を経ずにメール等へアクセスできる。
2025年時点では、生成したパスワードをメールで返信させていたが、2025年10月にGTIGが観測した最新の手口では、正規に見えるウェブサイト上の認証フォームへ入力させる方式に変化していた。さらに2026年6月には、外部プロバイダで正規ログインした後に表示される「確認コード(verification code)」やURL全体を貼り付けさせるOAuthフィッシングも確認された。GTIGが公開したスクリーンショットでは、foreignrelations[.]us上の偽ページが「確認コード」の入力を求めている。
UNC7005 — 外交会議なりすましからWhatsApp乗っ取り、窃取マルウェアまで
UNC7005はUNC6293より手口の幅が広い。GTIGが2026年2月以降に観測した活動では、標的ごとに異なるアプリパスワード名を生成させるほか、次のような多層のフィッシングを展開した。
Microsoftデバイスコードフィッシング
攻撃者はGLOBSECフォーラムなどの著名な外交会議を装うメールを送り、リンク先の偽サイトへ誘導する。サイトはまず訪問者のブラウザをフィンガープリントで識別し、自動解析環境を検知すると通信を遮断して調査を回避する。GTIGが公開したJavaScriptでは、navigator.webdriverの有無やnavigator.languagesの長さ、window.chromeの存在などでヘッドレスブラウザを判定している。
登録フォームでは出席確認やワインの嗜好選択まで求める精緻な作りで、GTIGは「エピキュリアンワイン選択は過去のICE RELIC関連フィッシングで繰り返し現れたテーマだ」と指摘する。登録後、「大使館のセキュリティポリシー(Embassy security policy)」としてMicrosoftのデバイスコード認証フローへの入力を促す。本来は別端末でコードを入力してログインを委任する正規機能だが、攻撃者は標的に自身の端末への紐付けを承認させることでアカウントを奪取する。
WhatsAppの端末リンク悪用と映像・音声の窃取
2026年5月から6月にかけては、WhatsAppのデバイスリンクを悪用する手口も確認された。偽ページは「安全なWhatsApp通話に参加するための端末リンク」と称してQRコードを表示し、標的に自身のWhatsAppアカウントを攻撃者の端末へリンクさせる。リンクが成功すると、ページは「音声通話に参加」や「暗号化チャット」「ファイル共有」を装うボタンを表示する。
「音声通話」を選ぶと、JavaScriptが navigator.mediaDevices.getUserMedia({video:true, audio:true}) でカメラとマイクへのアクセスを求め、偽の呼び出し音を流す間に映像・音声を MediaRecorder で記録し、/api/code/<sessionId>/recording へWebM形式でアップロードする。GTIGが公開したコードでは、録画失敗時に再送を試みる処理まで実装されていた。
ホテルWi-Fiのキャプティブポータル乗っ取り
UNC7005は、ReliaQuestやMicrosoftが報告したホスピタリティ(宿泊施設)ネットワークでのキャプティブポータル乗っ取りとも関連する。ホテルやイベント会場のWi-Fiで本来表示されるログイン画面を偽装し、滞在中の標的を悪性ログインへ誘導する手法である。
VIDARとATOMICの配信
2026年5月下旬には、ウクライナ支援決議に関する「サミット」への招待を装い、WindowsとmacOSで異なる窃取マルウェアを配信する大規模な波も観測された。GTIGによると、WindowsではGo製の難読化バイナリであるVIDAR(C2は107.189.18[.]7、ハッシュ1d92997…)を、macOSではATOMIC(AtomicStealer)(ハッシュc58260…)を、「Summit Companion App」として配布した。いずれもブラウザに保存された認証情報や決済情報、Cookieを窃取するMaaS(Malware-as-a-Service)型のインフォスティーラーである。
GTIGが示す対策 — 正規フローを装うため気づきにくい
GTIGは、これらの攻撃が「正規の認証フローを悪用するため、利用者が一見してフィッシングと気づきにくい」点を強調し、標的となった個人が悪性アプローチを認識できるよう注意喚起を目的に詳細を公表したと説明している。
GTIGが公表した対策の要点は次のとおりである。
- アプリパスワードやデバイスコード、QRリンクの要求は拒否する。組織から求められても、外部サイトでアプリパスワードを生成したり、見知らぬ端末へのリンクを承認したりしない。
- 不審な招待や文書は別経路で確認する。外交会議や国務省を名乗る文書・招待は、既知の連絡先や公式サイトで真偽を確認する。
- 組織は認証ログを監視する。通常と異なる場所・端末からのデバイスコード承認や、短期間でのアプリパスワード生成、OAuth承認の急増を検知する。
GTIGは2026年8月21日時点で活動は継続中と評価しており、UNC6293が2025年6月から同一スクリーンショットを1年以上使い回すなど執拗さも目立つ。日本国内の政府・学術・防衛関連組織や、ロシア・旧ソ連地域を研究する研究者も、欧米と同様の外交・学術テーマの誘導に注意が必要である。
出典
- Google Threat Intelligence Group, “Going with the Flow(s): Distinct Clusters Target Individuals of Interest to Russia,” 2026-08-21 — https://cloud.google.com/blog/topics/threat-intelligence/distinct-clusters-target-individuals-of-interest-to-russia/
この記事は、公開情報と編集部の調査・知見をもとに構成しています。内容は公開時点の情報に基づく解説であり、個別の環境への診断・対応を保証するものではありません。重要な判断では、記事内の出典や各提供元の最新情報もご確認ください。