Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Осомничени руски хакери ги злоупотребуваат Google OAuth и поврзувањето со WhatsApp за преземање контрола врз сметки

Забележани се три одделни кластери на сајбер-шпионажни закани, за кои се сомнева дека се поврзани со Русија, а кои ги злоупотребуваат легитимните механизми за автентикација за таргетирање лица кои работат во академскиот сектор, воздухопловството и одбраната, владините институции и тинк-тенковите низ Европа, како и академски институции и тинк-тенкови во САД.

Овие кластери ги вклучуваат UNC6293, UNC7005 и UNC5976.

„Овие кластери спроведуваат упорни и адаптивни фишинг-кампањи, користејќи софистицирани тактики за социјален инженеринг за компромитирање лични сметки на повеќе платформи“, изјавија истражувачите на Google Threat Intelligence Group (GTIG), Gabby Roncone и Wesley Shields, во извештај објавен денес.

UNC6293, кој за првпат беше детално опишан од технолошкиот гигант и Citizen Lab во јуни 2025 година, се проценува дека претставува подкластер на Ice Relic (порано познат како APT29), кој е следен и под имињата Cozy Bear и Midnight Blizzard. Хакерската група претходно беше поврзана со кампања во која беше злоупотребена функцијата на Google наречена application-specific passwords (лозинки специфични за апликации), со цел преземање контрола врз сметките на жртвите.

Оттогаш, актерот на заканата продолжил со фишинг-кампањи кои најчесто се ограничени по обем, таргетирајќи помалку од пет корисници истовремено, додека се претставува како службеници на Стејт департментот за спроведување фишинг напади поврзани со лозинки за апликации. Имињата на апликациите и мамките се поврзани со дипломатски теми и претстојни конференции или состаноци, од кои некои беа истакнати од Volexity во декември 2025 година.

Уште во јуни 2026 година, Google соопшти дека забележал како актерот спроведува OAuth фишинг, при што од таргетираните лица барал да ја споделат целосната URL-адреса или кодот за верификација откако претходно ќе извршат легитимно најавување кај надворешен провајдер. Откако жртвата ќе го достави бараниот код за верификација, напаѓачите можат да добијат пристап до нејзината сметка.

UNC5976, вториот кластер на закани фокусиран на автентикацијата, е забележан како користи OAuth фишинг техники и автоматизирано собирање токени преку злоупотреба на cloud инфраструктура. Се верува дека овој актер е активен најмалку од март 2026 година.

„За спроведување на овие OAuth фишинг-кампањи, UNC5976 купувал домени, обично користејќи имиња на домени поврзани со споделување датотеки, а потоа креирал cloud проект поврзан со тој домен“, соопшти GTIG. „На овие домени се хостира лажна страница за споделување датотеки. Откако таргетираното лице ќе ја посети страницата неколку секунди, на неа се појавува pop-up дијалог за најавување.“

Во pop-up прозорецот има копче „Continue with Google“, кое, доколку биде притиснато, ја пренасочува жртвата кон легитимната Google OAuth страница за најавување, каде што се бара да се најави за да продолжи.

По успешната автентикација, жртвата се пренасочува кон URL-адреса на Google Cloud проект на која се хостираат малициозни скрипти дизајнирани да го извлечат автентикацискиот токен од URL-адресата и да го подготват за подоцнежна употреба.

Се проценува дека актерот на заканата создал најмалку 12 нови домени и поврзана инфраструктура од март 2026 година, од кои сите во меѓувреме биле оневозможени од Google.

Според извештајот, овие активности го натерале UNC5976 да се префрли од Google инфраструктурата кон други провајдери за хостирање на своите фишинг-страници.

UNC7005 – начин на компромитирање преку WhatsApp

Покрај тоа, забележано е дека UNC5976 користи нелегитимен Excel приклучок со кодно име HEADRUSH, кој се користи за преземање и доставување на HTML Application (HTA) датотека. Малициозниот софтвер, откриен во април 2026 година, се дистрибуира преку лажен домен кој имитира украински истражувачки институт. Постојат индикации дека артефактот можеби бил користен за таргетирање украинска компанија од областа на воздухопловството и снимањето, иако целосниот опсег на инфекцијата останува непознат.

„Неговиот оперативен фокус првенствено е насочен кон војската, воздухопловството, одбранбената индустриска база и невладините организации/тинк-тенковите“, соопшти Google. „Голем дел од географското таргетирање на групата е насочено кон Украина и Ерменија.“

UNC7005 користи голем број различни тактики

Актерот на заканата кој е главен фокус на истражувањето на GTIG е UNC7005 (познат и како Storm-2945). GTIG го идентификуваше во февруари 2026 година, а утврдено е дека првенствено таргетира лица од академскиот сектор, дипломатскиот сектор и непрофитните организации во Украина, Западна Европа и САД.

Се верува дека UNC6293 и UNC7005 се поврзани со подгрупа во рамките на Ice Relic, која е фокусирана на операции за иницијален пристап, додека за активностите по компромитирањето користи комерцијални резиденцијални прокси-сервери. Како и UNC6293, UNC7005 спроведувал високо селективни фишинг-операции со лозинки специфични за апликации, насочени кон лица од интерес за Кремљ.

Хакерската група исто така спроведувала device code phishing операции насочени кон Microsoft и WhatsApp сметки. Во случајот со Microsoft, напаѓачите користеле фишинг-мејлови со покани за дипломатски настани и конференции.

Пораките содржеле линк до страница контролирана од напаѓачите, која го профилирала посетителот, а потоа од него барала да го потврди учеството на настанот и да ги наведе своите преференции за главното јадење и виното.

Вреди да се напомене дека употребата на мамки поврзани со виното е повторлива тактика во нападите на Ice Relic, која датира уште од април 2023 година. Некои делови од оваа активност од страна на Zscaler беа наречени SPIKEDWINE.

„Во мај и јуни 2026 година, UNC7005 спроведуваше операции со социјален инженеринг при кои се претставуваше како WhatsApp“, соопшти Google. „Фишинг-страниците дистрибуирани од напаѓачот ги наведуваат таргетираните лица да ги поврзат своите WhatsApp сметки со уред контролиран од напаѓачот, со цел да се приклучат на безбеден WhatsApp повик, разговор или споделување документ. Напаѓачот исто така се обидува со повеќе други методи за компромитирање откако уредот ќе биде поврзан.“

Откако ќе се пристапи до страницата, од таргетираното лице се бара да го внесе својот телефонски број. Бројот потоа се користи за креирање легитимно барање за поврзување на WhatsApp уред со уредот на напаѓачот.

Потоа, страницата на жртвата ѝ го прикажува легитимниот QR-код и кодот за поврзување, заедно со инструкции како да го поврзе својот уред.

Откако сметката на жртвата успешно ќе биде поврзана со WhatsApp уредот на напаѓачот, фишинг-страницата прикажува дополнително барање од корисникот да избере една од опциите: да се приклучи на гласовен повик, да отвори шифриран разговор или да преземе датотека.

Доколку жртвата се приклучи на гласовниот повик, тоа предизвикува извршување на JavaScript кој го снима нејзиниот аудио и видео запис и снимката ја испраќа до command-and-control (C2) сервер контролиран од напаѓачите.

Доколку се избере опцијата за шифриран разговор, JavaScript-кодот од таргетираното лице бара да ги копира корисничкото име и лозинката што му се прикажани, за да се најави на секундарна URL-адреса. Точната природа на преземената датотека останува непозната.

Околу мај 2026 година, се наведува дека UNC7005 ги проширил своите техники и со комерцијални infostealer малициозни програми, како Vidar и Atomic (AMOS), за извлекување податоци од Windows и macOS системи.

Таргетирани биле академици, дипломати и истражувачи од САД кои се занимаваат со Русија и поранешните советски држави. На жртвите им биле испраќани мејлови со линкови до малициозни URL-адреси.

Линкот водел до веб-страница која имитирала самит поврзан со „резолуција за поддршка на Украина“ и ги поттикнувала жртвите да преземат апликација поврзана со самитот за да ја прочитаат целосната резолуција.

„На почетокот на август 2026 година, UNC7005 започна OAuth фишинг-операции за Google сметки користејќи cloud инфраструктура“, соопшти GTIG.

„Почнувајќи од 31 јули 2026 година, UNC7005 регистрирал домени кои го имитираат легитимниот Finnish Operations Center (FOC), кој ги поддржува финските компании од одбранбениот и безбедносниот сектор, особено во контекст на Северноатлантскиот договор (НАТО).“

„Помеѓу 6 и 13 август 2026 година, UNC7005 испраќал таргетирани фишинг-мејлови со линкови до домен контролиран од напаѓачите до лица во или поврзани со европската одбранбена индустрија.“

Корисниците кои ќе пристапеле до доменот биле пренасочувани кон легитимна Google OAuth страница за најавување, каде што од нив се барало да се најават на својата сметка.

По успешната автентикација, жртвите биле пренасочувани кон неверификуван cloud проект контролиран од напаѓачите, со цел кражба на автентикациски токени и овозможување на актерот на заканата да ги преземе сметките на жртвите.

CaptiveCrunch и можен supply-chain напад

Овие активности се поврзуваат и со кампањата наречена CaptiveCrunch, која кон крајот на минатиот месец беше документирана од ReliaQuest и Microsoft.

Активноста конкретно ги таргетира captive Wi-Fi порталите на локации како хотели, конференциски центри и аеродроми во САД и други земји, со цел незабележливо пренасочување на корисниците кон инфраструктура контролирана од напаѓачите за кражба на акредитиви.

Активноста вклучува добивање административен пристап до Wi-Fi gateway уредите, промена на нивната конфигурација и употреба на DNS poisoning за пренасочување на нормалниот веб-сообраќај.

На тој начин, барањата за легитимни домени можат да бидат пренасочени преку инфраструктура контролирана од напаѓачите. Според Microsoft, нападите со манипулирање на сообраќајот траат уште од почетокот на мај 2026 година.

„Дел од оваа активност користи doppelganger домени кои ги имитираат Microsoft онлајн услугите за спроведување дополнителни adversary-in-the-middle (AitM) фишинг-операции кои го злоупотребуваат device code механизмот за автентикација во Microsoft Entra ID“, забележа Microsoft.

Покрај пренасочувањето на корисниците преку фишинг-инфраструктура контролирана од актерите, напаѓачот ја искористил својата AitM позиција и за дистрибуирање малициозен софтвер кој се претставувал како ажурирање за прелистувачот или оперативниот систем.

Ова се случувало како одговор на автоматските проверки на интернет-конекцијата што ги извршуваат прелистувачите на жртвите.

Нападот можел да доведе до инсталирање на CornFlake RAT, remote-access тројанец базиран на Go, или ChocoShell (познат и како CHERRYPIE), PowerShell payload кој се доставува преку ClickFix мамка.

CornFlake RAT е дизајниран за:

  • собирање информации за системот;
  • собирање датотеки и притиснати копчиња;
  • кражба на акредитиви и session токени;
  • аудио и видео надзор;
  • следење на отстранливи медиуми;
  • отворање remote shell на заразените системи.

ChocoShell, од друга страна, е PowerShell-базиран infostealer кој се користи за кражба на browser session cookies, заобиколување на заштитите на Chrome App-Bound Encryption (ABE), зачувани лозинки, Microsoft 365 Single Sign-On (SSO) токени и Wi-Fi акредитиви од компромитираните системи.

Доказите укажуваат дека малициозниот софтвер најверојатно бил генериран со помош на голем јазичен модел (LLM).

Целата операција се управува преку централизирана, веб-базирана C2 платформа наречена FruitStone.

Платформата е брендирана како „CloudSync Console“ и е поврзана со „Acuity Systems, Inc.“, најверојатно со цел да изгледа како легитимен софтвер за управување со cloud инфраструктура и полесно да избегне детекција.

„Имплементиран како single-page application (HTML и JavaScript) кој служи како front-end на C2 серверот, со целата функционалност достапна без автентикација, FruitStone обезбедува централизирана контролна табла за управување со компромитираните endpoint-и, креирање и дистрибуција на нови payload-и и преглед на сите собрани податоци, како што се screenshots, притиснати копчиња и акредитиви од прелистувачите“, соопшти Microsoft.

Најновите наоди на GTIG покажуваат дека CaptiveCrunch не се случувал „во вакуум“ и дека UNC7005 паралелно спроведувал повеќе кампањи со цел добивање пристап до сметките на жртвите.

CaptiveCrunch и можен supply-chain напад

Дополнително, тековното следење на истата кампања од страна на Lumen Black Lotus Labs ја отвора можноста актерот на заканата да компромитирал неколку Managed Service Providers (MSP), а потоа да ја злоупотребил доверливата врска со нивните клиенти за изведување supply-chain напад.

„Откако ќе влезат во мрежите на клиентите, тие би можеле да ги таргетираат патниците со преземање контрола врз DNS-барањата на компромитиран Wi-Fi рутер; жртвите биле пренасочувани кон лажни портали за автентикација за собирање OAuth токени или актерот распоредувал infostealer“, соопшти компанијата во извештај споделен со The Hacker News.

Lumen за The Hacker News изјавил дека компромитирањето на MSP провајдерите можело да им овозможи на актерите на заканата да стигнат до Wi-Fi gateway уредите со кои управувале тие провајдери.

„MSP провајдерите управуваат со тие портали, па нашето мислење е дека тие го избрале полесниот пат преку пристапот што го имале – веројатно едноставно користеле акредитиви добиени од MSP провајдерот и на тој начин можеле да постават DNS hijacking. Можевме да видиме дека ги скенирале хотелите и можеле да избираат кои од нив да ги пренасочат кон AitM“, додаде Lumen.

CaptiveCrunch најверојатно ги таргетира MSP провајдерите

Американската телекомуникациска компанија исто така соопшти дека соработувала со Google, посочувајќи дека истражувањето се фокусирало на два различни аспекти од операцијата CaptiveCrunch: лажните страници за автентикација, кои овозможиле увид во тоа кој бил таргетиран и како се одвивале нападите.

Телеметриските податоци од Lumen идентификувале приближно 70 IP-адреси на жртви, од кои 40 уникатни IP-адреси испраќале DNS-барања до C2 серверите поврзани со CaptiveCrunch.

„Проценивме дека овие локации укажуваат на места каде што актерот имал пристап и вршел одредено извидување, најверојатно со пренасочување на DNS-барањата кон нивните DNS resolver-и за да утврди дали одредени патници на тие локации би можеле да бидат од дополнителен интерес“, додаде компанијата.

Уште 30 уникатни IP-адреси биле идентификувани како комуницираат со AitM инфраструктурата на актерот на заканата со цел собирање токени, додека една IP-адреса била забележана како комуницира со ChocoShell C2 серверот.

„Овие кластери од руските сајбер-шпионажни операции фокусирани на автентикација таргетираат повеќе типови механизми за автентикација, користејќи легитимни функции и инфраструктура, почнувајќи од лозинки за апликации до поврзување уреди“, соопшти GTIG.

„Особено, нивната креативна злоупотреба на легитимни функции за компромитирање на сметки го отежнува следењето на легитимниот и малициозниот пристап до сметките.“

„Комбинацијата на овие тактики не само што му овозможува на напаѓачот брзо да спроведува операции за извлекување податоци, туку создава и можности актерот дополнително да ги таргетира лицата од интерес преку фишинг од веќе компромитирани, легитимни сметки.“

Извори:

  • The Hacker News – Suspected Russian Hackers Abuse Google OAuth and WhatsApp Linking to Hijack Accounts The Hacker News