Связанные с Россией хакеры угоняют аккаунты через Google и WhatsApp

Связанные с Россией хакеры угоняют аккаунты через Google и WhatsApp

Мадина Ахметова Технологии

Связанные с Россией кибершпионские группировки атакуют сотрудников оборонных компаний, государственных учреждений, университетов и аналитических центров в Европе и США, используя легитимные функции Google, Microsoft и WhatsApp. Об этом 20 августа 2026 года сообщил Google Threat Intelligence Group.

Исследователи выделили три кластера угроз: UNC6293, UNC7005 и UNC5976. Google с высокой уверенностью связывает их с российским кибершпионским контекстом, а UNC6293 и UNC7005 с умеренной уверенностью считает связанными с группировкой Ice Relic, ранее известной как APT29, Cozy Bear и Midnight Blizzard.

Как атакуют через Google

Кластер UNC5976 с марта 2026 года создавал домены, похожие на сервисы обмена файлами, и размещал на них поддельные страницы. После короткой задержки сайт показывал окно с кнопкой «Продолжить с Google».

Нажатие на кнопку перенаправляло жертву на настоящую страницу авторизации Google. После входа пользователь попадал в облачный проект, находившийся в тестовом и непроверенном режиме. Вредоносные скрипты извлекали токен аутентификации из адреса страницы и сохраняли его для последующего использования злоумышленниками.

По данным Google, примерно за три месяца UNC5976 создал не менее 12 доменов и связанных с ними элементов инфраструктуры. Компания отключила обнаруженные облачные проекты и заблокировала часть вредоносной инфраструктуры. После этого группа начала переносить фишинговые страницы к другим провайдерам.

Похожую схему применял кластер UNC6293. В июне 2026 года его операторы просили жертв передать полный адрес страницы или «код подтверждения» после обычного входа через внешний сервис. Передача такого кода фактически предоставляла злоумышленникам доступ к аккаунту.

WhatsApp превращают в точку захвата

В мае и июне 2026 года UNC7005 проводил кампании под видом приглашений на защищённые звонки, чаты и обмен документами в WhatsApp. Пользователя просили указать номер телефона, после чего атакующий инициировал настоящий запрос на привязку нового устройства к аккаунту.

Фишинговая страница показывала жертве подлинный QR-код или код привязки WhatsApp и убеждала подтвердить подключение. После успешной привязки аккаунт оказывался доступен на устройстве злоумышленника.

Затем сайт предлагал присоединиться к голосовому звонку, открыть зашифрованный чат или скачать файл. При выборе звонка вредоносный JavaScript мог запросить доступ к микрофону и камере, записать звук и видео и отправить их на сервер управления. В сценарии с чатом пользователю показывали вымышленные имя и пароль и предлагали ввести их на другой странице. Предназначение файла для скачивания Google установить не смогла.

Цели и связь с Midnight Blizzard

UNC7005, также известный как Storm-2945, Google впервые выделила в феврале 2026 года. Кластер атакует сотрудников академических учреждений, дипломатов и некоммерческих организаций в Украине, Западной Европе и США.

С 31 июля операторы регистрировали домены, имитировавшие Финский операционный центр, связанный с компаниями оборонного и охранного сектора Финляндии и НАТО. С 6 по 13 августа они рассылали адресные письма людям, связанным с европейской оборонной промышленностью. После входа через настоящую страницу Google жертв перенаправляли в контролируемый атакующими облачный проект, где похищались токены доступа.

Google связывает UNC7005 с операциями по компрометации гостиничных и конференционных Wi-Fi-сетей. Microsoft ранее сообщила, что активность Storm-2945, которую она считает операционным подразделением Midnight Blizzard, продолжается как минимум с начала мая 2026 года и затрагивает сети с порталами авторизации в разных странах.

Microsoft считает Midnight Blizzard группировкой, связанной с российской Службой внешней разведки. По данным компании, злоумышленники атакуют государственные структуры, дипломатические организации, неправительственные объединения и поставщиков IT-услуг в США и Европе.

Атаки через гостиничный Wi-Fi

В кампании CaptiveCrunch злоумышленники получали контроль над шлюзами публичных Wi-Fi-сетей в отелях, конференц-центрах и других местах с captive-порталами. После изменения настроек DNS пользователей перенаправляли на поддельные страницы Microsoft и другие контролируемые атакующими ресурсы.

Microsoft зафиксировала доставку вредоносных программ под видом обновлений браузера или операционной системы. Среди инструментов был написанный на Go троян CornFlake, который способен собирать файлы, нажатия клавиш, учётные данные и токены сессий, а также вести аудио- и видеонаблюдение.

ReliaQuest 23 июля сообщила, что аналогичная схема затрагивала гостиницы и конференц-центры в нескольких городах США, а также в Индии и Саудовской Аравии. Компания обнаружила домены, имитировавшие Microsoft, и предупредила, что компрометация одного сетевого шлюза может поставить под угрозу всех посетителей, подключившихся к этой сети.

Что рекомендует Google

Google советует не обходить предупреждения браузера, проверять адрес сайта перед вводом пароля и подтверждением входа, а приглашения на мероприятия подтверждать через официальные контакты, найденные независимо от полученного письма.

Компания также рекомендует не использовать и не передавать другим людям пароли приложений, а неиспользуемые пароли отозвать. Владельцам аккаунтов следует регулярно проверять список привязанных устройств в WhatsApp и других мессенджерах, включить двухфакторную защиту и регистрационную блокировку, где это возможно.

Для корпоративных устройств, подключающихся к публичным сетям, ReliaQuest рекомендует постоянный VPN с полным туннелем. Такая настройка направляет DNS-запросы через доверенную инфраструктуру организации и снижает риск подмены трафика на гостиничном шлюзе.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал