С середины 2025 года три кибершпионских кластера, отслеживаемых Google Threat Intelligence Group (GTIG), используют штатные механизмы входа в аккаунты для захвата контроля над ними. Основные цели - сотрудники академических и оборонных учреждений, государственные служащие и представители аналитических центров в Европе и США. Атаки построены вокруг стандартных опций авторизации: паролей приложений, кодов устройства и OAuth-потоков (протокол авторизации, который позволяет сторонним сервисам получать ограниченный доступ к аккаунту). Для пользователя такие действия обычно не выглядят подозрительными, поскольку происходят на знакомых страницах входа.
Описание
Каждый кластер выработал собственный почерк, однако все они активно применяют социальную инженерию и быстро адаптируют тактику под конкретную цель. В одних случаях злоумышленники маскируются под сотрудников официальных ведомств, в других - под организаторов конференций или представителей популярных сервисов. После первого контакта жертву подводят к вводу данных на сайте, который внешне копирует настоящую страницу входа. Для каждого потенциального объекта злоумышленники создают отдельные легенды и сайты, поэтому массовые фильтры не всегда срабатывают. Группы также проверяют, не запущен ли браузер в режиме автоматизации, и блокируют доступ для аналитических систем, которые пытаются изучать фишинговые страницы.
По данным GTIG, в июне 2025 года одна из групп, UNC6293, рассылала фишинговые письма от имени государственного ведомства с инструкциями по созданию так называемого пароля приложения. Пользователю предлагали установить специальный пароль с названием, имитирующим официальный домен, и отправить его обратно. В 2026 году схема изменилась: жертва должна была ввести созданный пароль уже в форме на фишинговом сайте, который выглядел как легитимная страница. Позже эта группа перешла и на OAuth-фишинг, запрашивая у цели верификационный код после стандартного входа. Кампании UNC6293 остаются точечными - обычно не более пяти адресатов, а поводы привязаны к дипломатическим встречам и конференциям.
Вторая группа, UNC7005, использует более разнообразные сценарии. Весной 2026 года она создала поддельную страницу регистрации на престижный форум, где участнику после заполнения анкеты предлагалось подтвердить личность через код устройства - цифровой код, который связывает новое устройство с учётной записью. Ввод кода на сайте Microsoft фактически предоставлял злоумышленникам разрешение подключить к аккаунту их собственное устройство. Для правдоподобия в регистрационной форме даже была секция с выбором вин для банкета, как на настоящем мероприятии. Летом та же группа провела атаки через поддельные страницы WhatsApp: жертве предлагали привязать свой аккаунт к "защищённому" устройству для участия в конфиденциальном разговоре. После привязки на странице появлялась имитация входящего вызова, при этом браузер незаметно записывал изображение с камеры и звук с микрофона. Запись отправлялась на сервер злоумышленников. Кроме того, UNC7005 использовала вредоносное ПО для кражи данных, которое доставлялось через поддельные сайты с "приложением для чтения документов".
Третья группа, UNC5976, сфокусирована на OAuth-фишинге через поддельные сервисы обмена файлами. Пользователь попадает на страницу, имитирующую облачное хранилище, и через несколько секунд видит всплывающее окно входа через Google. После аутентификации специальный ключ доступа перехватывается атакующими. Эта группа также распространяла вредоносный плагин для Excel, который запускал процесс загрузки дополнительного вредоносного кода. UNC5976 отличается быстрым созданием новой инфраструктуры: только за три месяца было выявлено более десяти новых доменов. Когда часть проектов заблокировали, злоумышленники начали переходить на другие облачные платформы.
Эти операции нацелены в первую очередь на личные, а не корпоративные учётные записи. Такая особенность создаёт сложности для выявления инцидентов: фишинг приходит на личную почту сотрудника, а признаки взлома не отражаются в корпоративных журналах. Получив доступ, злоумышленники нередко используют скомпрометированный аккаунт для дальнейших атак - рассылают вредоносные ссылки уже от лица жертвы, что повышает доверие к ним со стороны следующих целей.
Актуальность угрозы подтверждается тем, что GTIG удалось связать одну из групп с атаками через гостиничные Wi-Fi сети. Пользователи, подключаясь к интернету в отеле или конференц-центре, попадали на страницу, которая предлагала обновить аутентификацию Microsoft, после чего параметры доступа перехватывались. Подобный вектор расширяет географию атак и делает их ещё менее заметными для традиционной защиты на уровне рабочих станций.
В связи с этим GTIG рекомендует пользователям проверять адресную строку браузера перед вводом любых учётных данных, не переходить по ссылкам из неожиданных приглашений и уточнять подлинность мероприятий напрямую у официальных организаторов. В настройках аккаунта следует отключить создание паролей приложений, если они не используются. Также необходимо регулярно проверять список привязанных устройств в аккаунтах и мессенджерах, удаляя незнакомые. Для специалистов, работающих с чувствительными данными, целесообразно включить программу расширенной защиты, которая предполагает использование аппаратных ключей безопасности.
Наблюдения GTIG показывают, что злоумышленники всё чаще переходят от массовых рассылок к точечным операциям, построенным вокруг рутинных действий самих пользователей. Скорость смены инфраструктуры и вариативность техник затрудняют как обнаружение, так и атрибуцию таких атак. Организациям, чьи сотрудники входят в группы риска, стоит учитывать этот вектор в программах повышения осведомлённости и в процессах мониторинга безопасности.