російські хакери атакують дипломатів через WhatsApp і фальшиві запрошення

23.08.2026 1 хвилин Автор: Newsman

Google викрила схеми роботи трьох російських шпигунських груп, які протягом останніх місяців активізували свої кампанії. Компанія пов’язала їхні складні фішингові атаки, від використання WhatsApp до розмов про вино, з діяльністю підтримуваного Кремлем хакерського угруповання Midnight Blizzard.

Згідно з новим звітом Google Threat Intelligence Group (GTIG), опублікованим у четвер, дослідники виявили три окремі групи, пов’язані з російською державою. Вони атакували особисті облікові записи представників державних структур, оборонного сектору, академічних установ, некомерційних організацій та аналітичних центрів у США та Європі. Метою зловмисників було викрадення конфіденційної інформації в людей, які становлять інтерес для москви.

«Ці атаки надзвичайно цілеспрямовані та значною мірою спираються на соціальну інженерію, а також зловживають справжніми, легітимними функціями. Вони можуть включати кілька рівнів соціальної інженерії в різних застосунках. Зловмисники можуть змінювати тактику чи інструменти безпосередньо під час операції та навіть повторно контактувати зі своїми цілями», сказала Габбі Ронконе, дослідниця російських кіберзагроз у Google Threat Intelligence Group.

Три кластери загроз, UNC6293, UNC7005 та UNC5976, використовують тактики, які мають характерні ознаки попередньої трирічної фішингової кампанії, що тривала з 2021 до 2024 року. Її пов’язують із підтримуваними росією хакерами ICE RELIC, також відомими фахівцям із кібербезпеки як Midnight Blizzard, APT29 або Cozy Bear.

російські шпигуни полюють на особисті облікові записи

У дослідженні зазначається, що групи використовують схожі методи роботи, а їхні цілі частково збігаються як за галузями, так і за географією. Після компрометації облікових записів зловмисники також активно використовують комерційні резидентські проксі-сервери, щоб приховувати свою активність.

Для першого контакту з потенційними жертвами хакери використовують зашифровані месенджери, зокрема WhatsApp. Усі три групи також застосовують схожі та вже перевірені фішингові приманки: запрошення на дипломатичні заходи, видавання себе за посадовців або представників певних організацій і, як не дивно, численні розмови про вино.

Підробка цільової сторінки GLOBSEC. Зображення від Google Threat Intelligence Group.

Однак дослідники виявили, що кожна група має власні характерні сценарії атак, поведінку, інфраструктуру та приманки. Замість очевидних фішингових сторінок зловмисники часто використовують легітимні механізми автентифікації, зашифровані месенджери, переконливо видають себе за інших людей і застосовують спеціально розроблене шкідливе програмне забезпечення, щоб отримати доступ до цінних облікових записів.

Як і в інших цілеспрямованих фішингових кампаніях, вибір жертв може бути надзвичайно точним. Деякі операції одночасно спрямовані менш ніж на п’ятьох людей.

Google заявляє, що розкриває тактики, методи та процедури (TTP), які використовує кожна з груп, щоб потенційні жертви могли швидше розпізнати підозрілу активність і не допустити компрометації своїх облікових записів.

Три групи, три різні сценарії атак

UNC7005 використовує шкідливе ПЗ, штучний інтелект і зашифровані месенджери.

  • Кого атакує: UNC7005 націлюється на людей із різних секторів, які становлять стратегічний інтерес для росії, зокрема представників державних структур, оборонного сектору, академічних установ та аналітичних центрів.

  • Як відбувається атака: одним із характерних сценаріїв UNC7005 є поєднання фішингу з використанням кодів пристроїв Microsoft, захоплення облікових записів WhatsApp і шкідливого програмного забезпечення. Зловмисники можуть обманом переконати жертву прив’язати її обліковий запис WhatsApp до пристрою, який вони контролюють. Під час фальшивих дзвінків хакери також можуть непомітно записувати аудіо та відео жертви.

Процес компрометації WhatsApp. Зображення від Google Threat Intelligence Group.

Google зазначає, що використання зашифрованих месенджерів для першого контакту створює додаткові труднощі для фахівців із кібербезпеки, оскільки їм стає складніше відстежувати та припиняти зловмисну активність.

UNC7005 також почала використовувати модель «шкідливе ПЗ як послуга» (Malware-as-a-Service, MaaS) та великі мовні моделі (LLM) для проведення своїх операцій. За даними Google, використання штучного інтелекту значно скорочує час, необхідний зловмисникам «для розробки та підготовки інструментів для операцій, що дозволяє швидко проводити атаки за допомогою спеціально розроблених інструментів».

UNC7005 також пов’язують із нещодавньою кампанією Midnight Blizzard, під час якої хакери захоплювали Wi-Fi-портали готелів і конференцій, щоб викрадати облікові дані та поширювати шкідливе програмне забезпечення.

Зв’язки між кампанією з використанням порталу захоплення та іншою діяльністю UNC7005. Зображення від Google Threat Intelligence Group.

Важлива особливість: дедалі активніше використання комерційного шкідливого ПЗ та штучного інтелекту ускладнює атрибуцію атак. Фахівцям із кібербезпеки стає важче визначити, хто саме стоїть за конкретною операцією, спираючись лише на використані зловмисниками інструменти.

UNC5976 атакує оборонний та аерокосмічний сектори

  • Кого атакує: UNC5976 націлюється на представників академічних установ, аерокосмічного й оборонного секторів, державних органів та аналітичних центрів по всій Європі. У США серед цілей групи були науковці та співробітники аналітичних центрів.

  • Як відбувається атака: одним із характерних методів UNC5976 є викрадення OAuth-токенів за допомогою підроблених сторінок для обміну файлами та шкідливих проєктів Google Cloud. Жертв перенаправляють на справжню сторінку входу Google OAuth, після чого шкідливі скрипти перехоплюють їхні токени автентифікації.

Фальшива сторінка обміну файлами. Зображення від Google Threat Intelligence Group.

Група створила щонайменше 12 нових доменів і пов’язану з ними інфраструктуру приблизно за три місяці, протягом яких Google намагалася перешкодити її діяльності. За даними GTIG, зараз UNC5976 поступово відмовляється від інфраструктури Google і переходить до інших провайдерів.

Важлива особливість: UNC5976 також використовувала шкідливий плагін для Excel під назвою HEADRUSH, який зрештою запускав завантаження HTML Application (HTA). Однією з можливих цілей цієї операції була українська компанія, що працює в аерокосмічній галузі та сфері отримання зображень.

UNC6293 використовує фальшивих дипломатів і зловживає механізмами автентифікації

  • Кого атакує: UNC6293 переважно націлюється на представників академічних кіл, дипломатів і співробітників некомерційних організацій в Україні, Західній Європі та США.

  • Як відбувається атака: група використовує фішинг із паролями застосунків та OAuth, маскуючи свої дії під легітимний процес автентифікації. Зловмисники видають себе за представників Державного департаменту США та обманом переконують жертв створювати паролі застосунків, які можуть дозволити обійти двофакторну автентифікацію (2FA).

UNC6293 запитує «код підтвердження» на фішинговій сторінці на сайті foreignrelations[.]us Зображення від Google Threat Intelligence Group

Нещодавно зловмисники почали просити жертв пройти справжню процедуру входу, а потім передати код підтвердження OAuth. Отримавши цей код, хакери можуть дістати доступ до облікового запису жертви.

Важлива особливість: кампанії UNC6293 мають надзвичайно вузьке коло цілей і зазвичай одночасно спрямовані менш ніж на п’ятьох користувачів. Як приманки зловмисники використовують запрошення на дипломатичні заходи, конференції та зустрічі.

Як розпізнати приманку російських шпигунів

Google попереджає, що люди, які працюють у сферах, що становлять інтерес для російських хакерських груп, мають особливо обережно ставитися до несподіваних повідомлень від неперевірених співрозмовників або організацій, навіть якщо на перший погляд вони здаються знайомими чи цілком легітимними.

Якщо йдеться про запрошення на конференцію, зустріч або інший захід, Google рекомендує самостійно зв’язатися з організаторами та перевірити його справжність. При цьому контактні дані краще шукати незалежно, а не використовувати інформацію, зазначену в самому запрошенні. Навіть якщо повідомлення нібито надійшло від реальної людини, дослідники попереджають, що зловмисники могли просто видати себе за неї.

Зображення від Google Threat Intelligence Group

GTIG також виявила електронні листи з фішинговими посиланнями на створені зловмисниками вебсайти, пов’язані із серверами командування та керування. Такі ресурси часто копіюють дизайн і шаблони справжніх сайтів, щоб не викликати підозр у потенційних жертв. Google також застерігає від використання паролів застосунків для підтвердження особи.

Крім того, дослідники рекомендують відкликати застарілі паролі застосунків, пов’язані з втраченими, викраденими або пристроями, які більше не використовуються. Так само варто видалити будь-які паролі застосунків, які могли бути скомпрометовані в межах однієї з описаних кампаній.

Для захисту особистих облікових записів у месенджерах Google радить завжди використовувати двофакторну автентифікацію та блокування реєстрації, регулярно перевіряти список підключених пристроїв і видаляти невідомі. Для підтвердження особи співрозмовника компанія також рекомендує використовувати номери безпеки або коди перевірки та звіряти їх через окремий канал зв’язку.

Підписатися
Сповістити про
0 Коментарі
Найстаріші
Найновіше Найбільше голосів
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.