Google detectó a tres grupos de espionaje vinculados a Rusia que están robando cuentas de correo y mensajería usando los propios sistemas legítimos de inicio de sesión de Google y WhatsApp, en lugar de páginas falsas fáciles de detectar.
En 30 segundos
- Google identificó tres grupos de espionaje —UNC5976, UNC7005 y UNC6293— presuntamente vinculados a Rusia.
- En lugar de crear páginas de phishing falsas, estos grupos abusan de flujos reales de inicio de sesión de Google y de la vinculación de dispositivos de WhatsApp.
- Los objetivos son personas relacionadas con gobiernos, defensa, academia y centros de estudio en Europa y Estados Unidos.
- Uno de los grupos usó, entre el 6 y el 13 de agosto, dominios que imitan a un centro de operaciones finlandés para atacar al sector de defensa europeo.
- La táctica es difícil de detectar porque la víctima interactúa con pantallas de inicio de sesión genuinas de Google, no con imitaciones.
Qué descubrió Google
Google reveló que viene rastreando a tres grupos de ciberespionaje —identificados como UNC5976, UNC7005 y UNC6293— que abusan de flujos legítimos de autenticación de Google, como OAuth, contraseñas de aplicación y vinculación de dispositivos, para comprometer cuentas personales de personas en sectores sensibles de Europa y Estados Unidos.
3 grupos
Clusters de ciberespionaje presuntamente vinculados a Rusia que Google identificó abusando de sistemas reales de autenticación, no de páginas falsas.
¿Qué significa esto en términos simples?
La mayoría de los ataques de phishing dependen de que la víctima ingrese sus datos en una página web falsa que imita a un servicio real. Lo que hacen estos grupos es distinto y más peligroso: UNC5976 registra dominios con nombres relacionados a intercambio de archivos, crea proyectos reales dentro de Google Cloud detrás de esos dominios, y usa scripts alojados en la nube para recolectar los tokens de autenticación de las víctimas cuando estas inician sesión a través de lo que parece ser un aviso legítimo de Google. Como la víctima efectivamente interactúa con la infraestructura real de Google, resulta mucho más difícil detectar el engaño que con una página falsa tradicional.
⏱️ Cómo evolucionó esta campaña de espionaje
¿Por qué importa?
Para las personas
Cualquier persona que trabaje en gobierno, defensa, academia o centros de estudio en Europa o Estados Unidos —o que simplemente reciba una invitación inesperada para “iniciar sesión con Google” desde un enlace externo— debería verificar cuidadosamente el origen del enlace antes de autorizar cualquier acceso, incluso si la pantalla se ve idéntica a la de Google.
Para las empresas
Organizaciones en sectores sensibles deben reforzar la capacitación de su personal sobre estas tácticas más sofisticadas, ya que los filtros tradicionales de phishing —que buscan páginas falsas— no detectan este tipo de abuso de infraestructura legítima.
Para los mercados
El hallazgo refuerza la tendencia de que los grupos de espionaje estatal están volviéndose más sofisticados, lo que probablemente impulse mayor inversión en herramientas de seguridad especializadas en detectar abuso de autenticación, más allá del phishing tradicional.
💡 ¿Qué es OAuth?
OAuth es el sistema que usan servicios como Google para dejar que una aplicación acceda a tu cuenta sin que tengas que darle tu contraseña directamente —es lo que pasa cuando aceptás “iniciar sesión con Google” en otra app. Es útil y seguro cuando funciona como debe, pero si un atacante logra engañarte para que autorices el acceso a una aplicación maliciosa, puede terminar con las llaves de tu cuenta sin haber robado ninguna contraseña.
Contexto
Estos tres grupos forman parte de un patrón más amplio de campañas de espionaje vinculadas a Rusia que Google ha documentado desde 2025, cuando reportó por primera vez las operaciones de UNC6293 haciéndose pasar por el Departamento de Estado de EE. UU. La evolución hacia el abuso de OAuth y la vinculación de dispositivos de WhatsApp muestra cómo estos actores van adaptando sus tácticas a medida que las defensas tradicionales mejoran.
¿Qué viene ahora?
Google indicó que continúa monitoreando la actividad de estos tres grupos y trabajando para reforzar las protecciones dentro de sus propios flujos de autenticación, aunque no descartó que aparezcan variantes adicionales de esta táctica en los próximos meses.
En resumen
Qué pasó: Google identificó tres grupos de espionaje rusos que abusan de sistemas reales de inicio de sesión de Google y WhatsApp para robar cuentas.
Por qué importa: La táctica es más difícil de detectar que el phishing tradicional porque usa infraestructura legítima de Google.
