Российские хакеры атакуют через Google OAuth и WhatsApp
Специалисты Google Threat Intelligence Group обнаружили три отдельные группировки, предположительно связанные с российскими спецслужбами. Они используют легитимные протоколы аутентификации для атак на пользователей в академической среде, военно-промышленном комплексе, правительственных структурах и аналитических центрах Европы и США.
Кластеры получили обозначения UNC6293, UNC7005 и UNC5976. По данным экспертов, все они демонстрируют настойчивые адаптивные фишинговые кампании с применением сложных методов социальной инженерии.
Тактика группировки UNC6293
UNC6293 впервые описана в июне 2025 года. Её связывают с известной хакерской группой Ice Relic (ранее APT29), также известной как Cozy Bear или Midnight Blizzard. Изначально эта группа использовала функцию паролей приложений Google для захвата аккаунтов.
С тех пор тактика эволюционировала. Злоумышленники проводят точечные фишинговые атаки, нацеленные менее чем на пять пользователей одновременно. Они выдают себя за сотрудников Госдепартамента США, приглашая жертв на дипломатические мероприятия и конференции.
С июня 2026 года зафиксированы случаи OAuth-фишинга: жертву просят поделиться полным URL или кодом подтверждения после легитимного входа через внешнего провайдера. Полученный код позволяет атакующим получить доступ к учётной записи.
Атаки через WhatsApp и вредоносные плагины
Второй кластер, UNC5976, активен с марта 2026 года. Он специализируется на OAuth-фишинге с автоматизацией сбора токенов через облачную инфраструктуру. Для кампаний приобретаются домены, имитирующие сервисы обмена файлами.
Жертва заходит на фейковую страницу, и через несколько секунд появляется всплывающее окно входа с кнопкой «Продолжить с Google». После аутентификации пользователь перенаправляется на вредоносный скрипт, который извлекает токен из URL. Google уже заблокировал 12 доменов, созданных этой группой.
Кроме того, UNC5976 использует вредоносный плагин для Excel под названием HEADRUSH, который доставляет HTA-файл. Распространение идёт через фейковый домен украинского исследовательского института. Цели группы — военные, аэрокосмическая отрасль и НПО, с географическим фокусом на Украине и Армении.
Методы UNC7005 и кампания CaptiveCrunch
Основное внимание исследователей привлекла группа UNC7005 (также Storm-2945), выявленная в феврале 2026 года. Она нацелена на академических, дипломатических и некоммерческих сотрудников в Украине, Западной Европе и США. Группа связана с Ice Relic и фокусируется на начальном доступе.
С мая 2026 года UNC7005 проводит операции социальной инженерии с подделкой WhatsApp. Жертв заманивают на фишинговые страницы, где просят привязать свой аккаунт к устройству атакующего под предлогом «безопасного звонка» или «обмена документами».
После привязки учётной записи жертвы к устройству атакующего открывается доступ к переписке, а при подключении к голосовому звонку запускается JavaScript для записи аудио и видео, которые отправляются на сервер управления.
В начале августа 2026 года UNC7005 начал OAuth-фишинг с использованием облачной инфраструктуры. Зарегистрированы домены, имитирующие финский операционный центр FOC, поддерживающий оборонные компании в контексте НАТО. С 6 по 13 августа рассылались целевые фишинговые письма европейским оборонным предприятиям.
Эти действия пересекаются с кампанией CaptiveCrunch, задокументированной ReliaQuest и Microsoft. Она направлена на взлом captive-порталов Wi-Fi в отелях, конференц-центрах и аэропортах. Атакующие получают административный доступ к роутерам и используют DNS-спуфинг для перенаправления трафика на поддельные страницы аутентификации Microsoft.
Microsoft отмечает, что злоумышленники используют «двойниковые» домены, имитирующие онлайн-сервисы Microsoft, для проведения атак «человек посередине» (AitM), злоупотребляя потоком аутентификации по коду устройства в Microsoft Entra ID.
Во время атак распространяется вредоносное ПО, маскирующееся под обновления браузера или ОС. Это либо RAT на Go под названием CornFlake, либо PowerShell-стилер ChocoShell, который крадёт cookies, пароли, токены SSO и данные Wi-Fi. Заражённые устройства управляются через веб-панель FruitStone, замаскированную под легитимный облачный софт.
Дополнительные данные от Lumen Black Lotus Labs указывают на возможную компрометацию нескольких поставщиков управляемых услуг (MSP), что позволило атакующим получить доступ к Wi-Fi-шлюзам, управляемым MSP, и проводить DNS-перехват в сетях клиентов. Зафиксировано около 70 IP-адресов жертв, 40 из которых отправляли DNS-запросы на серверы CaptiveCrunch.
- Три кластера используют легитимные механизмы аутентификации: пароли приложений, OAuth, связывание устройств WhatsApp.
- Цели — академические, дипломатические, оборонные и аналитические организации в Европе и США.
- Атаки включают фишинг с приглашениями на конференции, поддельные страницы обмена файлами и взлом Wi-Fi порталов.
- Вредоносное ПО: HEADRUSH, CornFlake RAT, ChocoShell, Vidar, Atomic Stealer.
Эти операции представляют серьёзную угрозу, поскольку злоупотребление легитимными функциями усложняет отслеживание и позволяет быстро проводить эксфильтрацию данных и дальнейшие атаки с использованием скомпрометированных учётных записей.
Читайте также: Что такое компьютерный вирус и как защититься от угроз
Источник: The Hacker News
