«Русские хакеры» научились красть аккаунты через настоящий вход Google и привязку WhatsApp

изображение: grok
Три якобы связанные с Россией группы кибершпионажа развернули атаки, где жертва не вводит пароль на поддельном сайте, а сама проходит настоящую авторизацию Google, сканирует реальный QR-код WhatsApp или принимает приглашение на дипломатическое мероприятие. Google Threat Intelligence Group насчитала три кластера — UNC6293, UNC7005 и UNC5976, охотящихся за сотрудниками университетов, госструктур, оборонных и аэрокосмических компаний, аналитических центров и НКО в Европе и США.
Ставка хакеров сделана не на сложные вирусы, а на легальные механизмы входа и психологические уловки, из-за чего доступ к учётной записи уходит атакующим после обычных действий.
Габби Ронконе и Уэсли Шилдс из Google Threat Intelligence Group отметили, что перед специалистами длительные и постоянно меняющиеся фишинговые операции с расчётом на реальные процедуры входа. Пользователю остаётся выполнить предложенные шаги, после чего злоумышленник продолжает атаку с чужим токеном.
Интересно, что поддельную форму входа можно вычислить по адресу или странному дизайну, а вот с настоящим Google OAuth такой фокус не срабатывает, ведь страница действительно принадлежит Google.
UNC6293 известен с июня 2025 года, Google и Citizen Lab связали кластер с группировкой Ice Relic, которую раньше называли APT29, Cozy Bear и Midnight Blizzard. Прежде злоумышленники создавали пароли для приложений и через них закреплялись в чужом аккаунте, теперь работают точечно — под удар обычно попадает меньше 5 человек сразу. Атакующие изображают сотрудников Госдепа США и зовут адресатов на дипломатические встречи.
Набор приёмов у трёх кластеров получился широким:
- настоящие страницы Google OAuth, где пользователь сам проходит вход, а токен утекает после авторизации;
- QR-коды WhatsApp для привязки чужого устройства к мессенджеру жертвы;
- коды устройств для учётных записей Microsoft и WhatsApp;
- приглашения на встречи с вопросами о меню и вине.
UNC5976 действует минимум с марта 2026 года и автоматизировала кражу токенов через облако. Группа поднимала облачные проекты с копией файлообменника и кнопкой продолжения через Google, пользователь попадал на настоящую страницу OAuth, а после входа его перебрасывало на адрес Google Cloud с кодом злоумышленников, вытаскивавшим токен из ссылки. С марта завела минимум 12 доменов, после блокировок Google ушла к другим провайдерам.
В арсенале UNC5976 нашёлся и поддельный плагин Excel под названием HEADRUSH, через который доставлялось приложение HTML Application. Образец обнаружили в апреле 2026 года, для распространения использовался домен, выдававший себя за украинский НИИ. Трюки с настоящим OAuth и привязкой WhatsApp не привязаны к географии, и российские пользователи мессенджеров и почтовых сервисов сталкиваются с тем же самым от разных группировок.
Отмечается, что QR-код WhatsApp может быть настоящим, запрос на привязку устройства тоже настоящим, а подключение выполняется штатными средствами мессенджера, вот только человек добавляет чужой компьютер вместо своего.
UNC7005, он же Storm-2945, попал в поле зрения в феврале 2026 года. Среди целей оказались сотрудники университетов, дипломатических организаций и НКО в Украине, Западной Европе и США. По оценке исследователей, UNC6293 и UNC7005 могут относиться к одному подразделению Ice Relic, отвечающему за первоначальный доступ, а для маскировки соединений применяются коммерческие прокси, имитирующие домашний интернет.
Кампания против WhatsApp в мае и июне 2026 года выглядела хитро. Человека просили указать номер телефона, после чего формировался настоящий запрос на подключение WhatsApp к устройству атакующего. Жертве показывали реальный QR-код и код сопряжения под предлогом входа в защищённый звонок или чат. После привязки JavaScript на странице получал доступ к аудио и видео и отправлял запись на сервер преступников.
Против Microsoft UNC7005 рассылала приглашения на конференции с просьбой подтвердить участие и выбрать блюдо и вино. Винные приманки тянутся в операциях Ice Relic с апреля 2023 года, отдельным эпизодам Zscaler дала имя SPIKEDWINE.
Весной 2026 года UNC7005 добавила массовых похитителей данных:
- Vidar для сбора сведений с машин под Windows;
- Atomic, он же AMOS, для устройств на macOS;
- поддельное приложение для чтения текста резолюции по Украине;
- рассылку сообщений американским учёным и дипломатам по российской тематике.
В начале августа 2026 года UNC7005 добавила атаки через Google OAuth с облаком. Ещё 31 июля группа регистрировала домены под финский Operations Center, поддерживающий оборонные компании страны, а с 6 по 13 августа рассылала письма людям из европейской оборонки, откуда после настоящего входа Google извлекались токены авторизации.
CaptiveCrunch, о которой в конце июля рассказали ReliaQuest и Microsoft, работает не через письма, а через публичные сети Wi-Fi. Под прицелом порталы авторизации в гостиницах, аэропортах и конференц-центрах. Человек подключается к сети и ждёт привычную страницу доступа, а его незаметно направляют через инфраструктуру злоумышленников. Нужен административный доступ к шлюзам Wi-Fi и подмена DNS, чтобы запросы браузера уходили через узлы преступников. По данным Microsoft, манипуляция трафиком идёт минимум с начала мая 2026 года.
После перенаправления жертве показывали якобы обновление браузера, под которым пряталась доставка вредоноса. В одном варианте ставился троян удалённого доступа CornFlake RAT на Go, в другом — PowerShell-вредонос ChocoShell, он же CHERRYPIE, через приманки ClickFix.
CornFlake RAT и ChocoShell вместе выгребают почти всё:
- сведения о системе, файлы и нажатия клавиш;
- учётные данные и токены сессий;
- cookies браузеров и сохранённые пароли;
- токены единого входа Microsoft 365 и данные Wi-Fi.
ChocoShell пытается обойти защиту App-Bound Encryption в Chrome, а исследователи нашли признаки того, что вредонос мог быть написан с помощью большой языковой модели. Управляется всё через веб-панель FruitStone под маской CloudSync Console от фирмы Acuity Systems, Inc. Оттуда операторы командуют заражёнными устройствами и собирают снимки экранов, нажатия клавиш и учётные данные браузеров.
Ранее сообщалось, что группировка Medusa, которую считают русскоязычной, с 2021 года атаковала свыше 500 организаций по всему миру и продолжает наращивать темп. Об этом заявили ФБР, американское Агентство по кибербезопасности и защите инфраструктуры CISA и Министерство здравоохранения и социальных служб США в обновленном совместном предупреждении. Ведомства разобрали инциденты вплоть до апреля 2026 года и зафиксировали, что преступный сервис расширяет охват отраслей.
Эксперты CISOCLUB отметили, что три кластера тянут за собой разные инструменты, но идея у них общая — не ломать двери, которые открываются штатным способом. Преступники ищут момент, когда владелец аккаунта сам нажмёт кнопку, отсканирует код, подтвердит привязку или запустит файл.
Окно «Продолжить с Google», QR-код WhatsApp или портал гостиничного Wi-Fi выглядят буднично, а за привычным интерфейсом прячется цепочка, где каждый шаг готовит следующий. Российским пользователям расслабляться не стоит, те же приёмы с настоящим OAuth, подменой DNS и привязкой устройств бьют по любой аудитории.
* Корпорация Meta, владеющая WhatsApp, признана экстремистской организацией и запрещена на территории Российской Федерации.



