هکرهای روسی با سوءاستفاده از Google OAuth و واتساپ حساب کاربران را هدف گرفتند
سه گروه هکری منتسب به روسیه با سوءاستفاده از Google OAuth، واتساپ و وایفای عمومی، حملات فیشینگ و جاسوسی سایبری گستردهای علیه کاربران و سازمانهای حساس اجرا کردهاند.
سه گروه سایبری منتسب به روسیه با سوءاستفاده از قابلیتهای قانونی احراز هویت گوگل و واتساپ، حملات فیشینگ هدفمند و پیچیدهای را علیه افراد فعال در حوزههای دانشگاهی، دفاعی، هوافضا، دولتی و اندیشکدهها در اروپا و آمریکا اجرا کردهاند.
بر اساس گزارش جدید Google Threat Intelligence Group (GTIG)، سه خوشه تهدید با نامهای UNC6293، UNC7005 و UNC5976 در مجموعهای از عملیات جاسوسی سایبری، از روشهای مهندسی اجتماعی و قابلیتهای معتبر سرویسهای آنلاین برای سرقت حسابهای کاربری استفاده میکنند.
این مهاجمان بهجای اتکا به بدافزارهای سنتی، تلاش میکنند از فرآیندهای واقعی احراز هویت سوءاستفاده کنند؛ رویکردی که تشخیص فعالیت مخرب را دشوارتر میکند.
سوءاستفاده از Google OAuth برای سرقت حسابها
یکی از روشهای اصلی این حملات، فیشینگ OAuth گوگل است. در این سناریو، مهاجم قربانی را به صفحهای جعلی هدایت میکند که ظاهری شبیه یک سرویس اشتراک فایل دارد.
پس از ورود کاربر به صفحه، پنجرهای با گزینه Continue with Google نمایش داده میشود. با انتخاب این گزینه، قربانی به صفحه واقعی ورود گوگل منتقل میشود و اطلاعات حساب خود را وارد میکند.
اما حمله در همینجا تمام نمیشود. پس از احراز هویت موفق، کاربر به یک پروژه ابری تحت کنترل مهاجم هدایت میشود؛ جایی که اسکریپتهای مخرب، توکن احراز هویت را از URL استخراج و برای استفاده بعدی ذخیره میکنند.
طبق گزارش گوگل، UNC5976 از مارس ۲۰۲۶ دستکم ۱۲ دامنه و زیرساخت مرتبط با این عملیات ایجاد کرده بود که بعداً توسط گوگل مختل شدند.
حمله به حسابهای واتساپ با یک ترفند ساده
گروه UNC7005 نیز از روش دیگری برای تصاحب حسابهای واتساپ استفاده کرده است. مهاجمان صفحات فیشینگ طراحی کردهاند که قربانی را متقاعد میکنند حساب واتساپ خود را به یک دستگاه تحت کنترل مهاجم متصل کند.
در این روش، کاربر ابتدا شماره تلفن خود را وارد میکند. مهاجم سپس یک درخواست واقعی برای اتصال دستگاه به واتساپ ایجاد کرده و QR Code یا کد اتصال معتبر را در صفحه فیشینگ به قربانی نشان میدهد.
قربانی تصور میکند این فرآیند برای پیوستن به یک تماس، گفتوگوی رمزنگاریشده یا دریافت یک فایل ضروری است؛ درحالیکه با تأیید اتصال، حساب واتساپ او روی دستگاه مهاجم نیز فعال میشود.
پس از اتصال موفق، مهاجمان میتوانند حملات بیشتری را علیه قربانی انجام دهند. برای مثال، در صورت انتخاب گزینه تماس صوتی، کد جاوااسکریپت صفحه میتواند برای ضبط صدا و تصویر و ارسال آن به سرور فرماندهی و کنترل مهاجم استفاده شود.
تمرکز هکرها بر صنایع دفاعی و هوافضا
گزارش GTIG نشان میدهد فعالیت این گروهها به کاربران عادی محدود نیست. UNC7005 عمدتاً دانشگاهیان، کارکنان دیپلماتیک و نیروهای سازمانهای غیرانتفاعی را در اوکراین، اروپای غربی و آمریکا هدف قرار داده است.
در مقابل، UNC5976 تمرکز بیشتری بر حوزههای نظامی، هوافضا، صنایع دفاعی و اندیشکدهها دارد و بخش قابلتوجهی از فعالیتهای آن در اوکراین و ارمنستان مشاهده شده است.
استفاده از بدافزارهای Vidar و Atomic
UNC7005 در کنار حملات فیشینگ، از بدافزارهای سرقت اطلاعات مانند Vidar و Atomic (AMOS) نیز استفاده کرده است.
در یکی از کمپینها، ایمیلهایی برای دانشگاهیان، دیپلماتها و پژوهشگران آمریکایی ارسال شد که لینکی به صفحهای جعلی درباره یک نشست مرتبط با «قطعنامه حمایت از اوکراین» داشت. قربانیان در این صفحه به دانلود یک برنامه همراه نشست ترغیب میشدند؛ اما این فایل برای سرقت اطلاعات طراحی شده بود.
حمله از طریق وایفای هتلها و فرودگاهها
بخش دیگری از این عملیات با نام CaptiveCrunch شناخته میشود. در این کمپین، مهاجمان به سراغ پورتالهای وایفای عمومی در مکانهایی مانند هتلها، فرودگاهها و مراکز برگزاری کنفرانس رفتهاند.
مهاجمان با دسترسی مدیریتی به تجهیزات شبکه، تنظیمات دروازههای وایفای را تغییر داده و با استفاده از DNS Poisoning، کاربران را به زیرساختهای تحت کنترل خود هدایت میکنند.
در نتیجه، کاربر ممکن است به جای صفحه واقعی ورود یک سرویس، با یک صفحه جعلی مواجه شود که هدف آن سرقت اطلاعات ورود و توکنهای احراز هویت است.
بدافزارهایی برای سرقت رمز عبور و اطلاعات مرورگر
در ادامه این حملات، مهاجمان از بدافزارهایی مانند CornFlake RAT و ChocoShell نیز استفاده کردهاند.
CornFlake RAT قادر است اطلاعات سیستم را جمعآوری کند، فایلها و کلیدهای فشردهشده روی صفحهکلید را سرقت کند، اطلاعات ورود و توکنهای نشست را به دست آورد و حتی قابلیت نظارت صوتی و تصویری داشته باشد.
از سوی دیگر، ChocoShell یک ابزار سرقت اطلاعات مبتنی بر PowerShell است که برای سرقت کوکیهای نشست مرورگر، رمزهای ذخیرهشده، توکنهای Microsoft 365 و اطلاعات شبکه وایفای به کار میرود. شواهد موجود نشان میدهد این بدافزار احتمالاً با کمک یک مدل زبانی بزرگ (LLM) تولید شده است.
احتمال حمله زنجیره تأمین به شرکتهای خدمات فناوری
تحقیقات Lumen Black Lotus Labs همچنین احتمال میدهد مهاجمان ابتدا برخی ارائهدهندگان خدمات مدیریتشده (MSP) را به خطر انداخته باشند و سپس از رابطه اعتماد میان این شرکتها و مشتریانشان برای گسترش حمله استفاده کرده باشند.
در چنین سناریویی، مهاجمان میتوانستند به تجهیزات وایفای تحت مدیریت این شرکتها دسترسی پیدا کرده و با دستکاری درخواستهای DNS، کاربران خاصی را به صفحات فیشینگ هدایت کنند.
چرا این حملات خطرناک هستند؟
Google Threat Intelligence Group هشدار داده است که گروههای مورد اشاره، از قابلیتهای قانونی و زیرساختهای معتبر برای اجرای حملات خود استفاده میکنند؛ از رمزهای مخصوص اپلیکیشن و OAuth گرفته تا اتصال دستگاهها.
این مسئله تشخیص رفتار مخرب را دشوار میکند، زیرا بسیاری از فعالیتهای مهاجم در ظاهر مشابه فرآیندهای عادی ورود و احراز هویت هستند.
ترکیب این روشها همچنین به مهاجمان اجازه میدهد پس از تصاحب یک حساب معتبر، از همان حساب برای هدف قرار دادن افراد بیشتری استفاده کنند.
جمعبندی
حملات جدید گروههای منتسب به روسیه نشان میدهد مهاجمان سایبری بیش از گذشته به جای شکستن مستقیم سازوکارهای امنیتی، از قابلیتهای قانونی سرویسهایی مانند Google و WhatsApp سوءاستفاده میکنند.
کاربران، بهویژه افرادی که در سازمانهای دولتی، دانشگاهی، دفاعی و شرکتهای حساس فعالیت دارند، باید نسبت به لینکهای ورود، درخواستهای اتصال دستگاه واتساپ و صفحات احراز هویت جعلی حساس باشند. استفاده از احراز هویت چندمرحلهای مقاوم در برابر فیشینگ و بررسی دقیق درخواستهای ورود و اتصال دستگاه میتواند بخشی از این تهدیدها را کاهش دهد.