Российские хакеры взламывают аккаунты через Google OAuth и привязку устройств WhatsApp
Исследователи Google Threat Intelligence Group (GTIG) Габби Ронконе и Уэсли Шилдс опубликовали отчёт о трёх кластерах, которые они связывают с российскими кибершпионскими операциями: UNC6293, UNC7005 и UNC5976. Их общая черта — не эксплойты и не бэкдоры, а злоупотребление вполне легитимными механизмами входа. Это и делает их особенно неудобными для защитников: отличить законный доступ к аккаунту от вредоносного становится трудно.
Целями стали сотрудники университетов, аналитических центров, дипломатических и оборонных структур в Европе и США, а также на Украине и в Армении. Кампании небольшие и точечные — иногда меньше пяти адресатов за раз.
Пароли приложений, OAuth и коды подтверждения
UNC6293, считающийся подгруппой Ice Relic (ранее APT29, она же Cozy Bear и Midnight Blizzard), ранее захватывал аккаунты через функцию Google «пароли приложений», выдавая себя за сотрудников Госдепартамента с приманками на дипломатические темы. Летом 2026 года группа перешла к OAuth‑фишингу: жертву просят после легитимного входа переслать полный URL или код подтверждения — этого достаточно для доступа к её учётной записи.
UNC5976 покупала домены с «файлообменными» названиями и разворачивала на них поддельные страницы обмена файлами с кнопкой «Continue with Google». Кнопка вела на настоящую страницу входа Google, после чего пользователя перенаправляли на облачный проект злоумышленников, где скрипты перехватывали токен аутентификации. С марта 2026 года было создано не менее 12 доменов; Google их пресекла, и группа стала искать другую инфраструктуру.
Приманки с вином и привязка WhatsApp
Особое внимание GTIG уделяет UNC7005 (он же Storm‑2945). Помимо фишинга паролей приложений и кодов устройств для Microsoft, группа сохранила давнюю фирменную деталь Ice Relic — приглашения на мероприятия, где у жертвы вежливо интересуются предпочтениями в блюдах и вине (эта «винная» тема тянется с 2023 года).
Весной 2026 года UNC7005 подделывала WhatsApp: жертве под предлогом «защищённого звонка» предлагали привязать аккаунт к устройству злоумышленника. Пользователь вводил номер телефона, получал настоящий QR‑код и код привязки — и после подключения ему предлагали присоединиться к голосовому вызову (JavaScript тайно записывал аудио и видео), открыть «зашифрованный чат» или скачать файл. Позже группа добавила в арсенал коммерческие инфостилеры Vidar и Atomic (AMOS) и OAuth‑фишинг с доменами, имитирующими финский центр поддержки оборонных компаний.
GTIG подчёркивает: творческое использование законных функций позволяет быстро выкачивать данные и рассылать новый фишинг уже из скомпрометированных, вполне настоящих аккаунтов.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.