Російські хакери використовують OAuth і прив’язку пристроїв для зламу облікових записів WhatsApp | CyberCalm

Наталя ЗарудняРосійські хакери використовують OAuth і прив'язку пристроїв для зламу облікових записів WhatsApp | CyberCalm 2АвторНаталя ЗарудняГоловний редакторГоловний редактор та ідейниця CyberCalm. Має понад десятиліття досвіду в галузі кібербезпеки та технологічної журналістики. Публікується на теми захисту даних, безпеки мобільних пристроїв, штучного інтелекту та соціальних мереж.Слідкуйте: 21.08.2026 Розшарити 13 хв. на прочитанняQR-код для зв'язування пристрою на екрані смартфона — схема фішингу з підробкою WhatsApp

Група Google з аналізу загроз (Google Threat Intelligence Group, GTIG) 20 серпня 2026 року опублікувала звіт про три окремі групи, які підозрюються в російському кібершпигунстві. Ці групи компрометують акаунти не через підроблені сторінки входу, а використовуючи стандартні механізми автентифікації, такі як паролі програм, потоки кодів пристроїв, дозволи OAuth та функцію прив’язки пристроїв у WhatsApp. Об’єктами атаки є науковці, дипломати, аналітичні центри, державні службовці та компанії оборонного сектору в Європі та США. Одна з груп зосереджує свою діяльність на Україні та Вірменії.

Зміст

  • UNC6293: «Фахівці Держдепартаменту» та паролі для програм
  • UNC7005: від запрошень на конференції до «дзвінка» у WhatsApp
  • Зв’язок із CaptiveCrunch: Wi-Fi в готелях як точка доступу
  • UNC5976: підроблені файлообмінники та цілі в Україні
  • Як убезпечити себе
  • Запитання та відповіді

Ключова проблема, яку підкреслюють дослідники Gabby Roncone та Wesley Shields, полягає в тому, що подібна атака майже не виглядає як фішинг. Жертва вводить свої облікові дані на справжній сторінці Google або Microsoft, сканує автентичний QR-код WhatsApp і бачить стандартні системні підказки. Зловмисник лише маніпулює моментом, коли жертва виконує ці дії, щоб отримати токен доступу або встановити паралельну сесію в месенджері.

Групи отримали позначення UNC6293, UNC7005 та UNC5976. GTIG з високим рівнем впевненості пов’язує всі три з росією, виходячи зі схожості цілей, тематики приманок та спільних операційних методів. Перші дві групи з помірною впевненістю віднесені до підгрупи угруповання ICE RELIC (раніше відомого як APT29; також під назвами Cozy Bear і Midnight Blizzard), яке відповідає за первинний доступ. Уряди США та Великої Британії пов’язують APT29 з російською Службою зовнішньої розвідки (СЗР).

UNC6293: «Фахівці Держдепартаменту» та паролі для програм

Вперше ця група була описана в червні 2025 року, коли GTIG та Citizen Lab зафіксували кампанію, спрямовану проти відомих критиків росії, науковців та журналістів. Зловмисники видавали себе за представників Державного департаменту США і спонукали жертв створювати в акаунті Google так званий “пароль програми” з назвою ms.state.gov. Цей тип пароля надає стороннім додаткам доступ до облікового запису, обходячи двофакторну автентифікацію.

У жовтні 2025 року GTIG зафіксувала ту саму приманку у форматі PDF, яка містила ідентичні скріншоти інструкцій. Змінився лише спосіб передачі даних: якщо раніше пароль просили надіслати електронним листом, то тепер його пропонували ввести у форму на вебсайті, що виглядав автентично. Кампанії залишаються цілеспрямованими: зазвичай вони охоплюють менше п’яти адресатів за раз, а тематика приманок стосується дипломатичних заходів та запрошень на конференції. Частину таких операцій у грудні 2025 року детально описала компанія Volexity.

У червні 2026 року арсенал доповнився OAuth-фішингом: від жертви вимагали надіслати “код підтвердження” або повне посилання з адресного рядка після входу на сторонній сервіс. Саме цей код і надавав зловмисникам доступ до акаунта.

UNC7005: від запрошень на конференції до «дзвінка» у WhatsApp

Основний фокус звіту приділено групі UNC7005 (Microsoft відстежує її як STORM-2945), яка була виявлена у лютому 2026 року. Вона націлена на науковців, дипломатів та співробітників неурядових організацій в Україні, Західній Європі та США. GTIG відстежує цю групу окремо від UNC6293 через нижчий рівень підготовки, менш надійну операційну безпеку, відмінну інфраструктуру та використання шкідливого програмного забезпечення.

Device code: реєстрація на конференцію з вибором вина

У травні 2026 року UNC7005 створила підроблену сторінку форуму GLOBSEC, використовуючи шаблон з попередньої операції на тему «запрошення до посольства». Сторінка збирала цифровий відбиток браузера жертви для відсіювання автоматичних сканерів, а потім пропонувала пройти реєстрацію з розгорнутою анкетою, яка, серед іншого, включала вибір вина до вечері. Тема вина у операціях ICE RELIC простежується щонайменше з квітня 2023 року, коли Mandiant описала приманку із запрошенням на дегустацію від імені посольства Чехії. Після завершення реєстрації жертві демонструвався код пристрою (device code), який вона мала ввести на справжній сторінці входу Microsoft, таким чином авторизуючи сесію зловмисника, а не власну.

Привʼязка пристрою у WhatsApp

У травні та червні 2026 року UNC7005 проводила операції з підробкою WhatsApp. Фішингова сторінка пропонувала прив’язати акаунт до пристрою зловмисника, нібито для участі в захищеному дзвінку, чаті або обміні документами. Механіка атаки проста: жертва вводить номер телефону, сервер зловмисника ініціює справжній запит на прив’язку пристрою, а сторінка відображає автентичний QR-код і код прив’язки разом з інструкціями.

whatsapp attack flow uk
Процес компрометації WhatsApp групою UNC7005

Після успішної прив’язки сторінка пропонувала один із трьох варіантів подальших дій:

  • Голосовий дзвінок — імітація виклику з гудками, під час якої JavaScript таємно записував аудіо та відео з камери й мікрофона. Після нібито завершення «дзвінка» запис вивантажувався на контрольований сервер (C2).
  • Зашифрований чат — жертві відображали логін і пароль з проханням увійти за додатковим посиланням.
  • Завантаження файлу — конкретний тип файлу, який мали завантажити, GTIG не змогла встановити.

Крадіжка даних на умовах оренди та OAuth через хмарні проєкти

Наприкінці травня 2026 року група здійснила наймасштабнішу із зафіксованих розсилок, націлену на американських науковців, дипломатів та дослідників, які спеціалізуються на росії та пострадянському просторі. Посилання вело на вебсайт, що імітував «саміт», присвячений резолюції на підтримку України, і пропонувало завантажити «супутній додаток» для читання повного тексту. Залежно від операційної системи жертви, надавався VIDAR (для Windows) або ATOMIC, також відомий як AtomicStealer (для macOS). Обидва інструменти надаються за моделлю “malware-as-a-service” і призначені для викрадення даних із браузерів.

На початку серпня 2026 року UNC7005 перейшла до OAuth-фішингу з використанням хмарної інфраструктури. Починаючи з 31 липня, зловмисники реєстрували домени, що імітували фінський Finnish Operations Center (FOC) — організацію, яка підтримує фінські оборонні та безпекові компанії, зокрема в контексті НАТО. Між 6 та 13 серпня 2026 року цільові електронні листи були розіслані адресатам, пов’язаним з європейською оборонною промисловістю. Після входу через справжню сторінку Google, жертва перенаправлялася до непідтвердженого хмарного проекту зловмисника, який збирав токени доступу.

Звʼязок із CaptiveCrunch: Wi-Fi в готелях як точка доступу

GTIG пов’язала інфраструктуру UNC7005 з кампанією CaptiveCrunch, яка була описана ReliaQuest 23 липня 2026 року, а Microsoft Threat Intelligence — 31 липня. Ця кампанія включає підміну DNS- і HTTP-трафіку в мережах з “captive portals” — тими самими сторінками входу, що з’являються при підключенні до Wi-Fi в готелях та конференц-центрах. За даними Microsoft, така діяльність триває щонайменше з початку травня 2026 року і охоплює заклади гостинності по всьому світу.

Отримавши адміністративний доступ до шлюзу, зловмисники підмінювали DNS-відповіді та перенаправляли автоматичну перевірку з’єднання, яку виконує браузер, на підроблене “оновлення” браузера чи операційної системи. Після цього застосовувалася техніка ClickFix, коли користувача покроково просять самостійно виконати підготовлену команду.

Microsoft описала два основні інструменти кампанії. CornFlake — троян віддаленого доступу для Windows, написаний мовою Go: він виконує функції кейлогера, робить знімки екрана, записує аудіо з мікрофона та відео з камери, збирає файли, викрадає облікові дані та токени сесій, а також надає віддалену командну оболонку. ChocoShell (GTIG відстежує його як CHERRYPIE) — крадій даних на PowerShell, що працює в оперативній пам’яті: він деактивує інтерфейс сканування AMSI, обходить контроль облікових записів UAC та отримує доступ до файлів cookie сесій, збережених паролів, токенів єдиного входу Microsoft 365 та паролів до мереж Wi-Fi. Управління цим здійснюється через веб-панель FruitStone, яка замаскована під “CloudSync Console” від вигаданої компанії “Acuity Systems, Inc.”, щоб створювати враження легітимного хмарного сервісу.

Обидві компанії звертають увагу на ознаки того, що частина коду ChocoShell була згенерована за допомогою великої мовної моделі: у скрипті збереглися докладні коментарі розробника, які пояснюють логіку обходу конкретних сигнатур виявлення.

Дослідники Lumen Black Lotus Labs, які паралельно відстежують цю ж кампанію, висловлюють у звіті, наданому виданню The Hacker News, припущення, що зловмисники могли зламати кілька компаній, які надають керовані ІТ-послуги (MSP), і скористатися їхнім довіреним доступом до мереж клієнтів. Телеметрія Lumen виявила близько 70 IP-адрес жертв: з них 40 надсилали DNS-запити до серверів керування CaptiveCrunch, ще 30 взаємодіяли з інфраструктурою перехоплення (adversary-in-the-middle), а одна — з сервером ChocoShell.

UNC5976: підроблені файлообмінники та цілі в Україні

Третя група, на думку GTIG, є окремою від двох попередніх і, ймовірно, діє в інтересах іншої російської спецслужби. OAuth-активність UNC5976 відстежується з березня 2026 року.

Схема атаки така: купується домен з назвою, що імітує файлообмінник, створюється хмарний проект, а на сайті розміщується підроблена сторінка обміну файлами. За кілька секунд після відкриття з’являється вікно входу з кнопкою “Continue with Google”, яка перенаправляє на справжню сторінку OAuth. Після автентифікації жертва переспрямовується на адресу хмарного проекту, де скрипти витягують токен із посилання та зберігають його для оператора. Приблизно за три місяці після першого виявлення група створила щонайменше 12 нових доменів; Google закрила ці проекти, і зараз, за оцінкою GTIG, зловмисники переносять частину інфраструктури до інших провайдерів.

Окремо, у квітні 2026 року, дослідники виявили шкідливий плагін для Excel під назвою HEADRUSH, який запускав завантажувач у форматі HTA. Його поширювали через домен, що імітував український науково-дослідний інститут; ймовірно, ціллю була українська компанія у сфері аерокосмічних технологій та зйомки. Повний ланцюжок зараження встановити не вдалося. Загалом, UNC5976 зосереджується на військових, аерокосмічній галузі, оборонно-промисловому комплексі та аналітичних центрах, а географічно — переважно на Україні та Вірменії.

Як убезпечити себе

Google підкреслює, що паролі програм не є засобом ідентифікації особи і в більшості випадків взагалі не потрібні. Рекомендації компанії та Microsoft можна узагальнити у кілька основних правил.

  • Не створюйте паролі програм на прохання співрозмовника — жодна легітимна організація не потребує їх для «підтвердження особи». Якщо ви створили їх раніше, відкликайте їх, особливо ті, що пов’язані з втраченими або невикористовуваними пристроями.
  • Ніколи не передавайте нікому код підтвердження, код пристрою або посилання з адресного рядка після входу.
  • Перевіряйте адресу вебсайту перед введенням пароля та регулярно переглядайте список сторонніх програм, що мають доступ до вашого акаунта Google.
  • Для месенджерів — активуйте блокування реєстрації та двофакторну перевірку, а також періодично перевіряйте список підключених пристроїв та видаляйте незнайомі.
  • Особам, які входять до групи підвищеного ризику — розгляньте можливість використання програми Advanced Protection Program від Google: участь у програмі повністю унеможливлює створення паролів програм. Підвищену стійкість до фішингу забезпечують апаратні ключі безпеки та passkeys.
  • Запрошення на заходи від незнайомих осіб слід підтверджувати через контакти організаторів, знайдені незалежно від самого запрошення.
  • Під час подорожей мережі Wi-Fi у готелях, аеропортах та конференц-центрах слід вважати небезпечними; встановлення будь-яких “оновлень” браузера чи системи, запропонованих через сторінку входу до Wi-Fi, категорично заборонено.
  • У разі підозри на компрометацію — перевірте свій пристрій і завершіть усі активні сесії з іншого, надійно чистого пристрою.

GTIG висловила подяку партнерам за співпрацю у розслідуванні, серед яких Black Lotus Labs (Lumen Technologies), Microsoft Threat Intelligence Center, Польська служба військової контррозвідки (SKW), WhatsApp та компанія Anthropic.

Запитання та відповіді

Що таке пароль програми та чому він небезпечний?

Це окремий код, який надає менш захищеним програмам або пристроям доступ до акаунта. Його головна особливість полягає в тому, що він працює в обхід двофакторної автентифікації, тому зловмисник, отримавши такий пароль, може увійти до акаунта без будь-яких додаткових підтверджень.

Чи означає прив’язка пристрою у WhatsApp, що зловмисник читає моє листування?

Так. Підключений пристрій отримує доступ до чатів аналогічно до веб-версії месенджера на комп’ютері. Саме тому важливо регулярно перевіряти список прив’язаних пристроїв у налаштуваннях та видаляти всі незнайомі.

Чи захищає VPN від атак через captive-портали?

Частково. Підключення до VPN відбувається вже після проходження сторінки входу до Wi-Fi, тому VPN ще не активний на етапі підміни DNS та відображення фальшивого “оновлення”. VPN знижує інші ризики, але не скасовує правило не встановлювати нічого зі сторінок captive-порталу.

Кого саме атакують ці групи?

Переважно приватні, а не корпоративні акаунти науковців, дипломатів, співробітників аналітичних центрів та неурядових організацій, а також фахівців оборонної галузі. Через це компаніям складніше виявити компрометацію, оскільки активність відбувається поза корпоративним периметром.

Будь ласка, залиште це поле порожнім

О, привіт
Приємно познайомитися!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕГИ:GoogleOAuthWhatsAppwi-fiдвофакторна автентифікаціяКібервійнакібершпигунстворосійські хакерифішинг Поділитися Facebook Threads Скопіювати посилання Друк Попередня публікація Як очистити кеш на комп'ютері з Windows 11 Як очистити кеш на компʼютері з Windows 11: усі методи для ПК та ноутбука

Актуальні статті

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні

18.08.2026 Як очистити кеш на комп'ютері з Windows 11

Як очистити кеш на компʼютері з Windows 11: усі методи для ПК та ноутбука

19.08.2026 ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

17.08.2026 DarkSword: російські хакери зламують iPhone на iOS 18 через звичайний перехід на сайт

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків

17.08.2026 Як змінити обліковий запис Google за замовчуванням на Android

Як змінити обліковий запис Google за замовчуванням на Android

16.08.2026

Рекомендовано

4 способи, як ваш WhatsApp можуть зламати Кібербезпека

WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування

14.08.2026 Шифрування повідомлень у месенджерах: як налаштувати? Приватність

Шифрування повідомлень у месенджерах: як налаштувати?

14.08.2026 Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google Огляди

Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google

11.08.2026 Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми Огляди

Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми

11.08.2026

Джерело

No votes yet.
Please wait...

Leave a Reply

Your email address will not be published. Required fields are marked *