Исследователи выявили три предполагаемые российские кибершпионские группы - UNC6293, UNC7005 и UNC5976, которые используют легитимные механизмы авторизации для захвата аккаунтов. Среди целей - представители государственных структур, оборонной и аэрокосмической отраслей, научных организаций и аналитических центров в Европе и США.
Вместо классических поддельных форм входа атакующие злоупотребляют OAuth, паролями приложений и device code authentication. Жертва может действительно попасть на настоящую страницу Google или Microsoft и самостоятельно подтвердить вход, но полученный токен достается злоумышленнику. В отдельных кампаниях хакеры выдавали себя за представителей Госдепартамента США, организаторов дипломатических мероприятий и конференций.
UNC7005 использовала похожую схему и против WhatsApp: пользователю предлагали подключить устройство якобы для защищенного звонка или обмена документами. После привязки аккаунта фишинговая страница могла запросить доступ к камере и микрофону, записать аудио и видео и отправить их атакующим. В других операциях жертвам на Windows и macOS раздавали стилеры VIDAR и Atomic Stealer.
Эту же группу ранее связали с атаками через Wi-Fi-сети гостиниц и конференц-центров. Пользователей перенаправляли на поддельные страницы авторизации или заставляли запускать вредоносное ПО под видом обновлений. Исследователи считают, что опасность таких кампаний в том, что значительная часть процесса входа выглядит полностью легитимно, поэтому привычной проверки адреса страницы может быть недостаточно.
*Принадлежит компании Meta, признанной экстремистской организацией на территории Российской Федерации