Российские спецслужбы и подконтрольные им хакерские группировки UNC6293, UNC7005 и UNC5976 развернули новые изощренные схемы кибершпионажа против европейских и американских дипломатов, ученых, исследователей независимых аналитических центров, а также сотрудников оборонных предприятий и госслужащих, занимающихся вопросами безопасности и поддержки Украины. Источник: Google Threat Intelligence Group
Вместо классического поиска технических уязвимостей в программном обеспечении злоумышленники перешли к компрометации легитимных механизмов аутентификации. Главными инструментами новых атак стали создание поддельных веб-сайтов международных конференций, фишинг через протоколы Google OAuth и манипуляции с функцией привязки новых устройств в мессенджере WhatsApp.
В рамках фишинговых кампаний хакеры заманивают жертв на фальшивые ресурсы под видом регистрации на экспертные форумы и аналитические обсуждения. При переходе по ссылке пользователю предлагают пройти привычную авторизацию через Google. Введенные учетные данные и OAuth-токены перенаправляются в подконтрольные хакерам облачные проекты, давая им долгосрочный доступ к приватной почте и закрытым документам жертвы без необходимости обходить двухфакторную аутентификацию.
Параллельно группировка UNC7005 активно внедряет схему компрометации мессенджера WhatsApp. Под видом организации «защищенных звонков» для обмена конфиденциальной информацией о помощи Украине хакеры убеждают жертв ввести номер телефона и одобрить запрос на привязку нового устройства. Это позволяет злоумышленникам незаметно подключить свой компьютер к аккаунту и перехватывать входящие сообщения в реальном времени.
В отдельных эпизодах фиксировались попытки использовать скрипты на JavaScript для записи аудио и видео во время фиктивных вызовов.
Напомним, спецслужбы РФ нацелились на украинские военные и правительственные структуры через Viber.
Только главные новости в нашем Telegram, Facebook и GoogleNews!
Tweet