کد خبر: ۷۶۵

هکرهای روسی با سوءاستفاده از Google OAuth و واتساپ حساب کاربران را هدف گرفتند

هکر

سه گروه هکری منتسب به روسیه با سوءاستفاده از Google OAuth، واتساپ و وای‌فای عمومی، حملات فیشینگ و جاسوسی سایبری گسترده‌ای علیه کاربران و سازمان‌های حساس اجرا کرده‌اند.

سه گروه سایبری منتسب به روسیه با سوءاستفاده از قابلیت‌های قانونی احراز هویت گوگل و واتساپ، حملات فیشینگ هدفمند و پیچیده‌ای را علیه افراد فعال در حوزه‌های دانشگاهی، دفاعی، هوافضا، دولتی و اندیشکده‌ها در اروپا و آمریکا اجرا کرده‌اند.

بر اساس گزارش جدید Google Threat Intelligence Group (GTIG)، سه خوشه تهدید با نام‌های UNC6293، UNC7005 و UNC5976 در مجموعه‌ای از عملیات جاسوسی سایبری، از روش‌های مهندسی اجتماعی و قابلیت‌های معتبر سرویس‌های آنلاین برای سرقت حساب‌های کاربری استفاده می‌کنند.

این مهاجمان به‌جای اتکا به بدافزارهای سنتی، تلاش می‌کنند از فرآیندهای واقعی احراز هویت سوءاستفاده کنند؛ رویکردی که تشخیص فعالیت مخرب را دشوارتر می‌کند.

سوءاستفاده از Google OAuth برای سرقت حساب‌ها

یکی از روش‌های اصلی این حملات، فیشینگ OAuth گوگل است. در این سناریو، مهاجم قربانی را به صفحه‌ای جعلی هدایت می‌کند که ظاهری شبیه یک سرویس اشتراک فایل دارد.

پس از ورود کاربر به صفحه، پنجره‌ای با گزینه Continue with Google نمایش داده می‌شود. با انتخاب این گزینه، قربانی به صفحه واقعی ورود گوگل منتقل می‌شود و اطلاعات حساب خود را وارد می‌کند.

اما حمله در همین‌جا تمام نمی‌شود. پس از احراز هویت موفق، کاربر به یک پروژه ابری تحت کنترل مهاجم هدایت می‌شود؛ جایی که اسکریپت‌های مخرب، توکن احراز هویت را از URL استخراج و برای استفاده بعدی ذخیره می‌کنند.

طبق گزارش گوگل، UNC5976 از مارس ۲۰۲۶ دست‌کم ۱۲ دامنه و زیرساخت مرتبط با این عملیات ایجاد کرده بود که بعداً توسط گوگل مختل شدند.

حمله به حساب‌های واتساپ با یک ترفند ساده

گروه UNC7005 نیز از روش دیگری برای تصاحب حساب‌های واتساپ استفاده کرده است. مهاجمان صفحات فیشینگ طراحی کرده‌اند که قربانی را متقاعد می‌کنند حساب واتساپ خود را به یک دستگاه تحت کنترل مهاجم متصل کند.

در این روش، کاربر ابتدا شماره تلفن خود را وارد می‌کند. مهاجم سپس یک درخواست واقعی برای اتصال دستگاه به واتساپ ایجاد کرده و QR Code یا کد اتصال معتبر را در صفحه فیشینگ به قربانی نشان می‌دهد.

قربانی تصور می‌کند این فرآیند برای پیوستن به یک تماس، گفت‌وگوی رمزنگاری‌شده یا دریافت یک فایل ضروری است؛ درحالی‌که با تأیید اتصال، حساب واتساپ او روی دستگاه مهاجم نیز فعال می‌شود.

پس از اتصال موفق، مهاجمان می‌توانند حملات بیشتری را علیه قربانی انجام دهند. برای مثال، در صورت انتخاب گزینه تماس صوتی، کد جاوااسکریپت صفحه می‌تواند برای ضبط صدا و تصویر و ارسال آن به سرور فرماندهی و کنترل مهاجم استفاده شود.

تمرکز هکرها بر صنایع دفاعی و هوافضا

گزارش GTIG نشان می‌دهد فعالیت این گروه‌ها به کاربران عادی محدود نیست. UNC7005 عمدتاً دانشگاهیان، کارکنان دیپلماتیک و نیروهای سازمان‌های غیرانتفاعی را در اوکراین، اروپای غربی و آمریکا هدف قرار داده است.

در مقابل، UNC5976 تمرکز بیشتری بر حوزه‌های نظامی، هوافضا، صنایع دفاعی و اندیشکده‌ها دارد و بخش قابل‌توجهی از فعالیت‌های آن در اوکراین و ارمنستان مشاهده شده است.

استفاده از بدافزارهای Vidar و Atomic

UNC7005 در کنار حملات فیشینگ، از بدافزارهای سرقت اطلاعات مانند Vidar و Atomic (AMOS) نیز استفاده کرده است.

در یکی از کمپین‌ها، ایمیل‌هایی برای دانشگاهیان، دیپلمات‌ها و پژوهشگران آمریکایی ارسال شد که لینکی به صفحه‌ای جعلی درباره یک نشست مرتبط با «قطعنامه حمایت از اوکراین» داشت. قربانیان در این صفحه به دانلود یک برنامه همراه نشست ترغیب می‌شدند؛ اما این فایل برای سرقت اطلاعات طراحی شده بود.

حمله از طریق وای‌فای هتل‌ها و فرودگاه‌ها

بخش دیگری از این عملیات با نام CaptiveCrunch شناخته می‌شود. در این کمپین، مهاجمان به سراغ پورتال‌های وای‌فای عمومی در مکان‌هایی مانند هتل‌ها، فرودگاه‌ها و مراکز برگزاری کنفرانس رفته‌اند.

مهاجمان با دسترسی مدیریتی به تجهیزات شبکه، تنظیمات دروازه‌های وای‌فای را تغییر داده و با استفاده از DNS Poisoning، کاربران را به زیرساخت‌های تحت کنترل خود هدایت می‌کنند.

در نتیجه، کاربر ممکن است به جای صفحه واقعی ورود یک سرویس، با یک صفحه جعلی مواجه شود که هدف آن سرقت اطلاعات ورود و توکن‌های احراز هویت است.

بدافزارهایی برای سرقت رمز عبور و اطلاعات مرورگر

در ادامه این حملات، مهاجمان از بدافزارهایی مانند CornFlake RAT و ChocoShell نیز استفاده کرده‌اند.

CornFlake RAT قادر است اطلاعات سیستم را جمع‌آوری کند، فایل‌ها و کلیدهای فشرده‌شده روی صفحه‌کلید را سرقت کند، اطلاعات ورود و توکن‌های نشست را به دست آورد و حتی قابلیت نظارت صوتی و تصویری داشته باشد.

از سوی دیگر، ChocoShell یک ابزار سرقت اطلاعات مبتنی بر PowerShell است که برای سرقت کوکی‌های نشست مرورگر، رمزهای ذخیره‌شده، توکن‌های Microsoft 365 و اطلاعات شبکه وای‌فای به کار می‌رود. شواهد موجود نشان می‌دهد این بدافزار احتمالاً با کمک یک مدل زبانی بزرگ (LLM) تولید شده است.

احتمال حمله زنجیره تأمین به شرکت‌های خدمات فناوری

تحقیقات Lumen Black Lotus Labs همچنین احتمال می‌دهد مهاجمان ابتدا برخی ارائه‌دهندگان خدمات مدیریت‌شده (MSP) را به خطر انداخته باشند و سپس از رابطه اعتماد میان این شرکت‌ها و مشتریانشان برای گسترش حمله استفاده کرده باشند.

در چنین سناریویی، مهاجمان می‌توانستند به تجهیزات وای‌فای تحت مدیریت این شرکت‌ها دسترسی پیدا کرده و با دستکاری درخواست‌های DNS، کاربران خاصی را به صفحات فیشینگ هدایت کنند.

چرا این حملات خطرناک هستند؟

Google Threat Intelligence Group هشدار داده است که گروه‌های مورد اشاره، از قابلیت‌های قانونی و زیرساخت‌های معتبر برای اجرای حملات خود استفاده می‌کنند؛ از رمزهای مخصوص اپلیکیشن و OAuth گرفته تا اتصال دستگاه‌ها.

این مسئله تشخیص رفتار مخرب را دشوار می‌کند، زیرا بسیاری از فعالیت‌های مهاجم در ظاهر مشابه فرآیندهای عادی ورود و احراز هویت هستند.

ترکیب این روش‌ها همچنین به مهاجمان اجازه می‌دهد پس از تصاحب یک حساب معتبر، از همان حساب برای هدف قرار دادن افراد بیشتری استفاده کنند.

جمع‌بندی

حملات جدید گروه‌های منتسب به روسیه نشان می‌دهد مهاجمان سایبری بیش از گذشته به جای شکستن مستقیم سازوکارهای امنیتی، از قابلیت‌های قانونی سرویس‌هایی مانند Google و WhatsApp سوءاستفاده می‌کنند.

کاربران، به‌ویژه افرادی که در سازمان‌های دولتی، دانشگاهی، دفاعی و شرکت‌های حساس فعالیت دارند، باید نسبت به لینک‌های ورود، درخواست‌های اتصال دستگاه واتساپ و صفحات احراز هویت جعلی حساس باشند. استفاده از احراز هویت چندمرحله‌ای مقاوم در برابر فیشینگ و بررسی دقیق درخواست‌های ورود و اتصال دستگاه می‌تواند بخشی از این تهدیدها را کاهش دهد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث