Google OAuth i WhatsApp povezivanje u kampanjama UNC7005

Google Threat Intelligence Group identifikovao je tri sumnjive ruske grupe za sajber-špijunažu — UNC6293, UNC5976 i UNC7005 — koje zloupotrebljavaju legitimne tokove autentifikacije radi preuzimanja naloga. Napadi pogađaju akademske ustanove, vazduhoplovni i odbrambeni sektor, vlade i istraživačke organizacije u Evropi i SAD, a posebno se izdvajaju Google OAuth prevare i povezivanje WhatsApp naloga sa uređajem napadača.
UNC6293, koji Google povezuje sa podgrupom Ice Relic poznatom i kao APT29, Cozy Bear i Midnight Blizzard, sprovodi vrlo selektivne kampanje. Napadači se predstavljaju kao službenici Stejt departmenta i koriste mamce vezane za diplomatiju, konferencije i sastanke. U novijim OAuth napadima od žrtava traže ceo URL ili verifikacioni kod nakon legitimne prijave kod spoljnog provajdera; predajom koda napadač dobija pristup nalogu.
Legitimna prijava, zlonameran cilj
UNC5976 je od marta 2026. registrovao najmanje 12 domena i pripadajuću infrastrukturu, uglavnom pod imenima koja upućuju na deljenje fajlova. Lažna stranica posetiocu prikazuje dugme „Continue with Google“, ali ga ono vodi na stvarnu Google OAuth prijavu. Posle uspešne autentifikacije, korisnik odlazi na URL Google Cloud projekta sa skriptama koje preuzimaju token iz URL-a i pripremaju ga za kasniju zloupotrebu.
Google je tu infrastrukturu poremetio, nakon čega se UNC5976 preusmerio na druge provajdere za hostovanje phishing stranica. Grupa je koristila i zlonamerni Excel dodatak HEADRUSH za isporuku HTA datoteke preko domena koji imitira ukrajinski istraživački institut. Njeno operativno usmerenje obuhvata vojsku, vazduhoplovstvo, odbrambenu industrijsku bazu i nevladine organizacije, naročito u Ukrajini i Jermeniji.
WhatsApp uređaj kao ulazna tačka
UNC7005, poznat i kao Storm-2945, od maja i juna 2026. koristi stranice koje imitiraju WhatsApp. Žrtva unosi broj telefona, a napadač zatim pokreće legitimni zahtev za povezivanje uređaja i prikazuje stvarni QR kod i kod za povezivanje. Ako korisnik potvrdi povezivanje, njegov WhatsApp nalog postaje dostupan uređaju pod kontrolom napadača.
Stranica potom nudi ulazak u glasovni poziv, šifrovani čet ili preuzimanje fajla. Izbor poziva aktivira JavaScript koji snima zvuk i video i šalje snimak na komandno-kontrolni server. Opcija šifrovanog četa navodi korisnika da kopira prikazano korisničko ime i lozinku na drugu adresu. Grupa je ciljala i Microsoft naloge kroz phishing zasnovan na device code toku, uz pozive na diplomatske događaje i konferencije.
Wi-Fi preusmeravanje povećava rizik
Ove aktivnosti se prepliću sa kampanjom CaptiveCrunch, u kojoj napadači koriste captive Wi-Fi portale u hotelima, konferencijskim centrima i na aerodromima. Microsoft je naveo da su manipulacije saobraćajem počele početkom maja 2026, dok je Lumen Black Lotus Labs ukazao i na moguću kompromitaciju pružalaca upravljanih usluga. Tehnički tok napada detaljnije opisuje krađu cloud tokena i isporuku CornFlake malvera preko hotelskih Wi-Fi mreža kroz krađu cloud tokena i isporuku CornFlake malvera preko hotelskih Wi-Fi mreža.
Za organizacije je presudno da zaposleni ne dele verifikacione kodove niti URL-ove iz procesa prijave, da pažljivo proveravaju OAuth saglasnosti i zahteve za povezivanje novih WhatsApp uređaja. Kontrole pristupa, nadzor nad tokenima i jasna procedura za prijavu sumnjivih poziva, dokumenata i konferencijskih poziva smanjuju prostor za zloupotrebu legitimnih funkcija.

