Связанные с Россией хакеры угоняют аккаунты через Google и WhatsApp
Связанные с Россией кибершпионские группировки атакуют сотрудников оборонных компаний, государственных учреждений, университетов и аналитических центров в Европе и США, используя легитимные функции Google, Microsoft и WhatsApp. Об этом 20 августа 2026 года сообщил Google Threat Intelligence Group.
Исследователи выделили три кластера угроз: UNC6293, UNC7005 и UNC5976. Google с высокой уверенностью связывает их с российским кибершпионским контекстом, а UNC6293 и UNC7005 с умеренной уверенностью считает связанными с группировкой Ice Relic, ранее известной как APT29, Cozy Bear и Midnight Blizzard.
Как атакуют через Google
Кластер UNC5976 с марта 2026 года создавал домены, похожие на сервисы обмена файлами, и размещал на них поддельные страницы. После короткой задержки сайт показывал окно с кнопкой «Продолжить с Google».
Нажатие на кнопку перенаправляло жертву на настоящую страницу авторизации Google. После входа пользователь попадал в облачный проект, находившийся в тестовом и непроверенном режиме. Вредоносные скрипты извлекали токен аутентификации из адреса страницы и сохраняли его для последующего использования злоумышленниками.
По данным Google, примерно за три месяца UNC5976 создал не менее 12 доменов и связанных с ними элементов инфраструктуры. Компания отключила обнаруженные облачные проекты и заблокировала часть вредоносной инфраструктуры. После этого группа начала переносить фишинговые страницы к другим провайдерам.
Похожую схему применял кластер UNC6293. В июне 2026 года его операторы просили жертв передать полный адрес страницы или «код подтверждения» после обычного входа через внешний сервис. Передача такого кода фактически предоставляла злоумышленникам доступ к аккаунту.
WhatsApp превращают в точку захвата
В мае и июне 2026 года UNC7005 проводил кампании под видом приглашений на защищённые звонки, чаты и обмен документами в WhatsApp. Пользователя просили указать номер телефона, после чего атакующий инициировал настоящий запрос на привязку нового устройства к аккаунту.
Фишинговая страница показывала жертве подлинный QR-код или код привязки WhatsApp и убеждала подтвердить подключение. После успешной привязки аккаунт оказывался доступен на устройстве злоумышленника.
Затем сайт предлагал присоединиться к голосовому звонку, открыть зашифрованный чат или скачать файл. При выборе звонка вредоносный JavaScript мог запросить доступ к микрофону и камере, записать звук и видео и отправить их на сервер управления. В сценарии с чатом пользователю показывали вымышленные имя и пароль и предлагали ввести их на другой странице. Предназначение файла для скачивания Google установить не смогла.
Цели и связь с Midnight Blizzard
UNC7005, также известный как Storm-2945, Google впервые выделила в феврале 2026 года. Кластер атакует сотрудников академических учреждений, дипломатов и некоммерческих организаций в Украине, Западной Европе и США.
С 31 июля операторы регистрировали домены, имитировавшие Финский операционный центр, связанный с компаниями оборонного и охранного сектора Финляндии и НАТО. С 6 по 13 августа они рассылали адресные письма людям, связанным с европейской оборонной промышленностью. После входа через настоящую страницу Google жертв перенаправляли в контролируемый атакующими облачный проект, где похищались токены доступа.
Google связывает UNC7005 с операциями по компрометации гостиничных и конференционных Wi-Fi-сетей. Microsoft ранее сообщила, что активность Storm-2945, которую она считает операционным подразделением Midnight Blizzard, продолжается как минимум с начала мая 2026 года и затрагивает сети с порталами авторизации в разных странах.
Microsoft считает Midnight Blizzard группировкой, связанной с российской Службой внешней разведки. По данным компании, злоумышленники атакуют государственные структуры, дипломатические организации, неправительственные объединения и поставщиков IT-услуг в США и Европе.
Атаки через гостиничный Wi-Fi
В кампании CaptiveCrunch злоумышленники получали контроль над шлюзами публичных Wi-Fi-сетей в отелях, конференц-центрах и других местах с captive-порталами. После изменения настроек DNS пользователей перенаправляли на поддельные страницы Microsoft и другие контролируемые атакующими ресурсы.
Microsoft зафиксировала доставку вредоносных программ под видом обновлений браузера или операционной системы. Среди инструментов был написанный на Go троян CornFlake, который способен собирать файлы, нажатия клавиш, учётные данные и токены сессий, а также вести аудио- и видеонаблюдение.
ReliaQuest 23 июля сообщила, что аналогичная схема затрагивала гостиницы и конференц-центры в нескольких городах США, а также в Индии и Саудовской Аравии. Компания обнаружила домены, имитировавшие Microsoft, и предупредила, что компрометация одного сетевого шлюза может поставить под угрозу всех посетителей, подключившихся к этой сети.
Что рекомендует Google
Google советует не обходить предупреждения браузера, проверять адрес сайта перед вводом пароля и подтверждением входа, а приглашения на мероприятия подтверждать через официальные контакты, найденные независимо от полученного письма.
Компания также рекомендует не использовать и не передавать другим людям пароли приложений, а неиспользуемые пароли отозвать. Владельцам аккаунтов следует регулярно проверять список привязанных устройств в WhatsApp и других мессенджерах, включить двухфакторную защиту и регистрационную блокировку, где это возможно.
Для корпоративных устройств, подключающихся к публичным сетям, ReliaQuest рекомендует постоянный VPN с полным туннелем. Такая настройка направляет DNS-запросы через доверенную инфраструктуру организации и снижает риск подмены трафика на гостиничном шлюзе.
Другие новости
Технологии
Уязвимость CVE-2026-32475 в Elementor Pro позволяет без авторизации загрузить PHP-файл на сайт и выполнить код. Разработчики выпустили патч.
Технологии
Исследователи из США показали, как удалённая Spectre-атака на Cloudflare Workers извлекала JWT из соседнего Worker со скоростью 12 бит в секунду.
Технологии
Исследователи раскрыли кампанию SilkParasite против правительств Центральной Азии: хакеры применили семь RAT, пять из них ранее не были известны.
Технологии
Microsoft связала более 30 доменов с MacSync Stealer — вредоносной программой, которая через ClickFix крадёт пароли, ключи и данные с macOS.
Технологии
Varonis раскрыла три уязвимости Copilot, позволявшие одним кликом вывести данные из почты, календарей, облачных файлов и памяти помощника.
Технологии
Исследователи Anthropic и EPFL показали, как вредоносные инструкции переходят между ИИ-агентами через постоянные файлы памяти.
Технологии
SafePal сообщил об утечке данных 39 798 клиентов из-за ошибки в плагине заказов. Сид-фразы и криптоактивы пользователей не затронуты.
Технологии
CISA США внесла критическую уязвимость Ray в список активно эксплуатируемых. Атака через Firefox и Safari позволяет запускать код на компьютере разработчика.
Технологии
GitLab 17 августа выпустил критический патч: уязвимость CVE-2026-19478 могла позволить удалять публичные проекты без учётной записи.
Технологии
Кибербезопасность за неделю: хакеры атаковали VMware и Windows, нашли брешь в GeoServer, взяли под контроль браузеры и обошли защиту ИИ-агентов.
Технологии
Evooo1Bot с июля атакует роутеры и камеры по всему миру, крадёт данные, запускает DDoS и превращает заражённые устройства в SOCKS5-прокси.
Технологии
Хакеры используют CVE-2026-55040 для обхода аутентификации SharePoint. Атаки зафиксировали в США, Азии и Европе после выхода PoC.
Технологии
«Лазарус» атаковал оборонные компании четырёх стран через поддельные вакансии, уязвимость Windows и новые бэкдоры Troy и ForestTiger.
Технологии
Уязвимость в API OpenAI, Anthropic и Google позволяла слабым моделям извлекать скрытые рассуждения, персональные данные и ключи из журналов ИИ-агентов.
Технологии
Хакеры атакуют VMware vCenter после публикации исправлений Broadcom: специалисты выявили 361 заражённый адрес в 47 странах.
Технологии
SAP устранила критическую уязвимость CVE-2026-58231 в Commerce Cloud: атака без учетной записи могла привести к выполнению произвольного кода.
Технологии
Microsoft выпустила августовские обновления для США и других регионов: 398 уязвимостей закрыты, а ошибку в драйвере Windows уже используют в атаках.
Технологии
OpenAI представила GPT-5.6-Cyber для проверенных компаний: модель выполняет 95% сложных киберзапросов, но работает с уменьшенными ограничениями.
Технологии
Исследователи на DEF CON 34 показали, как эмуляция USB-устройств и автоустановка драйверов дают права SYSTEM в Windows 11.
Технологии
CERT Polska раскрыл атаку на польскую ТЭЦ: хакеры через частную мобильную сеть остановили турбину, но не оставили жителей без тепла и электричества.