Google предупредила о захвате аккаунтов через OAuth и привязку WhatsApp

Google Threat Intelligence Group сообщила о трёх предположительно российских кибершпионских кластерах — UNC6293, UNC5976 и UNC7005, — которые используют штатные механизмы OAuth, пароли приложений, коды устройств и привязку WhatsApp для захвата персональных аккаунтов. Целями становились сотрудники академических организаций, аэрокосмической и оборонной отраслей, государственных структур и аналитических центров в Европе и США.
По оценке Google, UNC6293 связана с подгруппой Ice Relic, ранее известной как APT29, Cozy Bear и Midnight Blizzard. Кампании обычно малы: злоумышленники выбирают менее пяти человек за раз, выдают себя за сотрудников Госдепартамента США и используют темы дипломатических мероприятий. В июне 2026 года группа запрашивала у жертв URL целиком или код подтверждения после входа у внешнего провайдера: передача кода открывала доступ к аккаунту.
Фишинг в легитимном OAuth-потоке
UNC5976 действует как минимум с марта 2026 года. Группа покупала домены с названиями, связанными с обменом файлами, и создавала под них облачные проекты. Поддельная страница показывала кнопку «Продолжить с Google», которая вела на настоящий экран авторизации Google OAuth.
После успешного входа жертву перенаправляли на URL проекта Google Cloud, где вредоносные скрипты извлекали токен аутентификации из адресной строки и сохраняли его для дальнейшего использования. Google насчитала не менее 12 новых доменов и связанных с ними элементов инфраструктуры UNC5976 с марта 2026 года и сообщила, что нарушила работу этой инфраструктуры. После этого атакующие перенесли фишинговые страницы к другим провайдерам.
Для доставки загрузчика HTA UNC5976 также применяла поддельный домен украинского исследовательского института и вредоносный плагин Excel HEADRUSH. Артефакт обнаружили в апреле 2026 года; есть признаки его использования против украинской компании из аэрокосмической и визуализационной отрасли. Точный масштаб заражения Google не установила.
WhatsApp как точка входа
UNC7005, также известная как Storm-2945, Google впервые отметила в феврале 2026 года. Группа нацелена на сотрудников академической, дипломатической и некоммерческой сфер на Украине, в Западной Европе и США. По оценке Google, UNC7005 и UNC6293 могут быть связаны с подгруппой Ice Relic, отвечающей за первоначальный доступ.
В мае и июне UNC7005 подделывала страницы WhatsApp, предлагая присоединиться к защищённому звонку, чату или обмену документами. После ввода номера телефона страница создавала законный запрос на привязку устройства атакующего и показывала жертве подлинные QR-код и код привязки. Когда аккаунт оказывался связан с устройством злоумышленников, пользователю предлагали дальнейшее действие.
Выбор голосового звонка запускал JavaScript для записи аудио и видео с отправкой на управляющий сервер. При выборе зашифрованного чата страница просила скопировать показанные имя пользователя и пароль для входа на другой URL. Назначение предлагаемого файла в Google не уточнили.
Параллельные кампании и действия компаний
В начале августа UNC7005 начала OAuth-фишинг Google через облачную инфраструктуру. С 31 июля группа регистрировала домены, имитирующие Finnish Operations Center, а с 6 по 13 августа рассылала адресные письма организациям европейской оборонной промышленности. После авторизации на легитимной странице Google жертвы попадали в непроверенный облачный проект атакующих, который похищал токены.
Эта активность пересекается с атаками через Wi‑Fi отелей и кражу облачных токенов, где злоумышленники перенаправляли пользователей через скомпрометированные Wi‑Fi-шлюзы и похищали облачные токены. Microsoft связывает CaptiveCrunch с атаками через порталы captive Wi‑Fi в отелях, конференц-центрах и аэропортах: атакующие получали административный доступ к шлюзам, меняли конфигурации и применяли DNS-подмену.
Практический вывод для бизнеса: необходимо контролировать подключённые к корпоративным аккаунтам приложения, OAuth-разрешения и привязанные устройства, а также обучить сотрудников не передавать коды подтверждения и не связывать WhatsApp с устройством по инструкции со сторонней страницы. Подлинный экран входа сам по себе не подтверждает безопасность всей цепочки переходов.

