Russiske grupper omgår totrinnskontrollen ved å be målet lage app-passord

Google Threat Intelligence Group publiserte 20. august 2026 en gjennomgang av tre grupper som knyttes til russisk etterretning, sporet som UNC6293, UNC7005 og UNC5976. Målene er akademikere, forsvars- og luftfartsindustri, myndigheter, diplomater og tankesmier i Europa, Ukraina og USA. Fellestrekket er ikke skadevare, men autentisering. Gruppene får målene til å opprette app-passord, godkjenne enhetskoder eller gjennomføre ekte OAuth-pålogginger som ender hos angriperen. Google understreker at kampanjene i stor grad går mot personlige kontoer, noe som gjør dem vanskelige å oppdage og håndtere for arbeidsgiveren.

Hva som skjer teknisk

Et app-passord er en egen kode en tjeneste kan utstede til gamle programmer som ikke håndterer totrinnskontroll. Det er nettopp derfor det er interessant for en angriper. En pålogging med app-passord går utenom totrinnskontrollen, og den utløser ingen godkjenning på telefonen. Google beskriver at UNC6293 har utgitt seg for å være amerikanske myndigheter og bedt målet opprette et app-passord med et bestemt navn, og at gruppen fra oktober 2025 har ledet målene til falske påloggingsskjemaer i stedet for å be om koden i klartekst. UNC7005 bruker samme fremgangsmåte med et eget passordnavn per mål.

Den andre veien er enhetskodepålogging. Flyten er laget for enheter uten tastatur, der brukeren skriver inn en kode på en ekte påloggingsside for å godkjenne enheten. Angriperen starter da påloggingen selv, sender koden til målet i en falsk konferanseinvitasjon eller et påmeldingsskjema, og får en gyldig økt når målet godkjenner. Google beskriver også at UNC7005 har brukt samme prinsipp mot meldingstjenester ved å vise ekte koblingskoder, slik at angriperens enhet blir koblet til målets konto. Den tredje veien er innsamling av tilgangsbevis gjennom ekte OAuth-flyter. Fra 31. juli 2026 registrerte UNC7005 domener som etterlignet en finsk aktør i forsvarssektoren, og mellom 6. og 13. august gikk kampanjen mot europeisk forsvarsindustri. Målet ble sendt gjennom Googles egen påloggingsflyt og videre til et skyprosjekt angriperen kontrollerte, der beviset ble hentet ut. UNC5976 har brukt samme teknikk med falske fildelingssider, og i april 2026 også et ondsinnet Excel-tillegg som Google kaller HEADRUSH. Google anbefaler å fjerne app-passord, revidere koblede enheter og bekrefte uventede invitasjoner gjennom en uavhengig kanal.

Falsk invitasjonkonferanse eller etatMålet gir fra seg nøkkelenapp-passord eller kodePålogging uten kontrollingen godkjenning på telefonenVarig tilgangofte til en personlig konto
Figur: Angrepet bryter ingenting. Målet blir bedt om å lage en nøkkel som gjelder utenom totrinnskontrollen, og angriperen bruker den etterpå.

Hva det betyr for deg som styrer påloggingen

Denne saken er ubehagelig fordi den flytter angrepet ut av virksomhetens synsfelt. Går angriperen mot en ansatts private konto, finnes hendelsen verken i virksomhetens logger eller i sikkerhetsovervåkningen, og den første indikasjonen kan være at et dokument dukker opp et sted det ikke skal. Målgruppen er dessuten gjenkjennelig for norske virksomheter i forsvar, forskning og utenrikspolitikk, og for leverandører til disse. Det er akkurat de menneskene som blir invitert til konferanser, som får henvendelser fra ukjente institutter, og som har gode grunner til å svare.

Det andre poenget er at totrinnskontroll ikke er ett tiltak, men flere, og at de svakeste variantene er de som utnyttes her. App-passord er en gammeldags bakvei som mange virksomheter fortsatt har åpen uten å vite det, og enhetskodeflyten er slått på som standard i flere tjenester. Vår vurdering er at dette er blant de rimeligste tiltakene som finnes, fordi det handler om å stenge funksjoner dere sannsynligvis ikke bruker. For de mest utsatte rollene er sikkerhetsnøkler det som faktisk stanser hele denne kategorien, siden en nøkkel ikke kan overleveres i et skjema.

Berigo anbefaler

  • Steng app-spesifikke passord i Google Workspace og Microsoft 365, og trekk tilbake dem som allerede finnes.
  • Begrens eller steng enhetskodepålogging med betinget tilgang, og logg forsøkene.
  • Krev sikkerhetsnøkler for ledelse, forskere og andre utsatte roller, og vurder utvidet beskyttelse for enkeltpersoner.
  • Gå gjennom koblede enheter i meldingstjenester, og slå på registreringssperre der tjenesten tilbyr det.
  • Innfør en enkel regel om at uventede invitasjoner og påloggingsforespørsler bekreftes gjennom en kanal mottakeren selv finner fram til.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt