Наталя Зарудня

За авторства Наталі ЗарудніШеф-редакторГоловна редакторка та засновниця CyberCalm. Протягом десятиліття в сфері кібербезпеки та технологічної журналістики. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.Слідкувати: 21.08.2026Поширити13 хвилин на прочитання

Команда Google Threat Intelligence Group (GTIG) 20 серпня 2026 року опублікувала звіт щодо трьох незалежних груп, які підозрюються в російському кібершпигунстві. Ці групи здійснюють зломи акаунтів не через фальшиві сторінки авторизації, а використовуючи стандартні механізми автентифікації: паролі додатків, потік кодів пристроїв, дозволи OAuth та функцію привʼязки пристроїв у WhatsApp. Обʼєктами атак є науковці, дипломати, аналітичні центри, урядовці та підприємства оборонної сфери в Європі та США. Одна з груп зосереджена переважно на Україні та Вірменії.
Зміст
- UNC6293: «представники Держдепу» та паролі програм
- UNC7005: від запрошень на конференції до «дзвінка» у WhatsApp
- Звʼязок з CaptiveCrunch: Wi-Fi готелю як точка входу
- UNC5976: підроблені файлообмінники та цілі в Україні
- Методи захисту
- Запитання та відповіді
Ключовий аспект, на який вказують дослідники Gabby Roncone та Wesley Shields, полягає в тому, що такі атаки майже не сприймаються як фішинг. Користувач вводить облікові дані на справжній сторінці Google або Microsoft, сканує легітимний QR-код WhatsApp і бачить стандартні системні підказки. Зловмисник лише спонукає жертву виконати ці дії в потрібний для нього момент, отримуючи таким чином токен доступу або паралельну сесію в месенджері.
Групи ідентифіковані як UNC6293, UNC7005 та UNC5976. GTIG з високим ступенем впевненості асоціює всі три з Росією, спираючись на схожість у виборі цілей, тематиці приманок та спільних операційних методиках. Перші дві групи з помірним ступенем впевненості віднесено до підгрупи зловмисного угруповання ICE RELIC (раніше відоме як APT29; також ідентифікується як Cozy Bear та Midnight Blizzard), яке відповідає за початковий доступ. Уряди США та Великої Британії повʼязують APT29 з російською Службою зовнішньої розвідки (СЗР).
UNC6293: «представники Держдепу» та паролі програм
Вперше ця група була описана у червні 2025 року. GTIG та Citizen Lab зафіксували кампанію, спрямовану проти відомих критиків Росії, науковців та журналістів. Зловмисники видавали себе за представників Державного департаменту США та переконували жертв створити в їхніх облікових записах Google так званий пароль для додатків під назвою ms.state.gov. Такий пароль надає стороннім програмам доступ до облікового запису, обходячи механізм двофакторної автентифікації.
У жовтні 2025 року GTIG виявила ту саму приманку у форматі PDF, що містила ідентичні скріншоти інструкцій. Змінився лише спосіб передачі даних: якщо раніше пароль просили надіслати електронним листом, то тепер його пропонували ввести у форму на вебсайті, який виглядав цілком законно. Кампанії залишаються цілеспрямованими: зазвичай до них залучаються менш ніж п’ять адресатів за раз, а тематика приманок стосується дипломатичних подій та запрошень на конференції. Частину подібних операцій у грудні 2025 року описала компанія Volexity.
У червні 2026 року до арсеналу зловмисників додалося OAuth-фішинг. Жертву просили після авторизації на сторонньому сервісі надіслати «код підтвердження» або повне посилання з рядка адреси браузера. Саме цей код і надавав зловмисникам доступ до облікового запису.
UNC7005: від запрошень на конференції до «дзвінка» у WhatsApp
Основна увага звіту приділена групі UNC7005 (Microsoft відстежує її як STORM-2945), яка була виявлена у лютому 2026 року. Вона атакує науковців, дипломатів та співробітників неурядових організацій в Україні, Західній Європі та США. GTIG відстежує її окремо від UNC6293 через нижчий рівень підготовки, менш надійну операційну безпеку, іншу інфраструктуру та використання шкідливого програмного забезпечення.
Код пристрою: реєстрація на конференцію з вибором вина
У травні 2026 року UNC7005 підробив вебсайт форуму GLOBSEC, використовуючи шаблон попередньої операції на тему «запрошення до посольства». Сторінка здійснювала збір цифрових відбитків браузера жертви для фільтрації автоматичних сканерів, після чого пропонувала пройти реєстрацію з детальною анкетою, яка, зокрема, містила вибір вина до вечері. Тематика вина простежується в операціях ICE RELIC щонайменше з квітня 2023 року, коли Mandiant описала приманку із запрошенням на дегустацію від імені посольства Чехії. На завершальному етапі реєстрації жертві відображався код пристрою (device code), який вона мала ввести на справжній сторінці входу Microsoft, тим самим авторизуючи сесію зловмисника, а не свою.
Привʼязка пристрою у WhatsApp
У травні та червні 2026 року UNC7005 проводив операції з підробкою WhatsApp. Фішингова сторінка пропонувала привʼязати акаунт до пристрою зловмисника, нібито для участі в захищеному дзвінку, чаті чи обміні документами. Механіка операції проста: жертва вводить номер телефону, сервер зловмисника ініціює справжній запит на привʼязку пристрою, а сторінка показує автентичний QR-код та код привʼязки разом з інструкціями.

Процес компрометації WhatsApp UNC7005
Після успішної привʼязки сторінка пропонувала один із трьох сценаріїв:
- Голосовий виклик — імітація виклику з гудками, під час якої JavaScript непомітно записував аудіо та відео з камери й мікрофона. Коли «виклик» нібито переривався, запис передавався на керований сервер (C2).
- Зашифрований чат — жертві показували логін і пароль з проханням авторизуватися за додатковим посиланням.
- Завантаження файлу — зміст того, що мали завантажити, GTIG не вдалося встановити.
Викрадачі даних на умовах оренди та OAuth через хмарні проєкти
Наприкінці травня 2026 року група провела наймасштабнішу із зафіксованих розсилок — проти американських науковців, дипломатів та дослідників, які спеціалізуються на Росії та пострадянському просторі. Посилання вело на ресурс, що імітував «саміт» довкола резолюції на підтримку України, і пропонувало завантажити «додатковий додаток» для ознайомлення з повним текстом. Залежно від операційної системи жертви, надавався VIDAR (для Windows) або ATOMIC, також відомий як AtomicStealer (для macOS) — обидва надані за моделлю malware-as-a-service та націлені на браузерні дані.
На початку серпня 2026 року UNC7005 перейшов до OAuth-фішингу з використанням хмарної інфраструктури. З 31 липня зловмисники реєстрували доменні імена, що імітували фінський Finnish Operations Center (FOC) — організацію, яка надає підтримку фінським оборонним та безпековим компаніям, зокрема в контексті НАТО. Між 6 та 13 серпня 2026 року були розіслані цільові листи адресатам, повʼязаним з європейською оборонною промисловістю. Після авторизації через справжню сторінку Google жертву перенаправляли до непідтвердженого хмарного проєкту зловмисника, який здійснював збір токенів доступу.
Звʼязок з CaptiveCrunch: Wi-Fi готелю як точка входу
GTIG пов’язала інфраструктуру UNC7005 з кампанією CaptiveCrunch, яка була детально описана ReliaQuest 23 липня 2026 року, а Microsoft Threat Intelligence — 31 липня. Йдеться про підміну DNS- та HTTP-трафіку в мережах з captive-порталами — тими самими сторінками авторизації, які з’являються під час підключення до Wi-Fi у готелях та конференц-центрах. За даними Microsoft, така активність триває щонайменше з початку травня 2026 року і охоплює заклади гостинності по всьому світу.
Отримавши адміністративний доступ до шлюзу, зловмисники підмінювали DNS-відповіді та перенаправляли автоматичну перевірку з’єднання, яку виконує браузер, на фальшиве «оновлення» браузера або операційної системи. Далі застосовувалася техніка ClickFix, коли користувача поетапно спонукають самостійно виконати підготовлену команду.
Microsoft описала два основні інструменти цієї кампанії. CornFlake — троян віддаленого доступу для Windows, написаний мовою Go: він включає кейлогер, функції зйомки екрана, запису з камери та мікрофона, збору файлів, викрадення облікових даних та сесійних токенів, а також забезпечує віддалену командну оболонку. ChocoShell (GTIG відстежує його як CHERRYPIE) — це крадій даних на PowerShell, що працює в пам’яті: він вимикає інтерфейс сканування AMSI, обходить контроль облікових записів користувачів (UAC) та отримує cookie сесій, збережені паролі, токени єдиного входу Microsoft 365 та паролі до Wi-Fi мереж. Керування цим здійснюється через веб-панель FruitStone, яка оформлена як «CloudSync Console» від вигаданої компанії «Acuity Systems, Inc.», щоб створювати враження легітимного хмарного сервісу.
Обидві компанії звертають увагу на ознаки того, що частина коду ChocoShell була згенерована за допомогою великої мовної моделі: у скрипті збереглися докладні коментарі розробника, що пояснюють логіку обходу конкретних сигнатур виявлення.
Дослідники Lumen Black Lotus Labs, які паралельно відстежують цю ж кампанію, висловлюють припущення у звіті, наданому виданню The Hacker News, що зловмисники могли отримати доступ до кількох керованих ІТ-послуг (MSP) та скористатися їхнім довіреним доступом до мереж клієнтів. Телеметрія Lumen виявила близько 70 IP-адрес потенційних жертв: з них 40 надсилали DNS-запити до серверів управління CaptiveCrunch, ще 30 взаємодіяли з інфраструктурою перехоплення (adversary-in-the-middle), а одна — з сервером ChocoShell.
UNC5976: підроблені файлообмінники та цілі в Україні
Третя група, на думку GTIG, функціонує незалежно від двох попередніх, ймовірно, діючи в інтересах іншої російської спецслужби. Активність UNC5976 з використанням OAuth відстежується з березня 2026 року.
Схема дій виглядає наступним чином: купується доменна назва з «файлообмінним» найменуванням, під нього створюється хмарний проєкт, а на вебсайті розміщується підроблена сторінка обміну файлами. Через кілька секунд після відкриття з’являється вікно входу з кнопкою «Continue with Google», яка перенаправляє на справжню сторінку OAuth. Після авторизації жертву перенаправляють на адресу хмарного проєкту, де скрипти вилучають токен із URL-адреси та зберігають його для оператора. Приблизно через три місяці після першого виявлення група створила щонайменше 12 нових доменів; Google заблокував ці проєкти, і зараз, за оцінками GTIG, зловмисники переносять частину своєї інфраструктури до інших провайдерів.
Окремо, у квітні 2026 року, дослідники виявили шкідливий плагін для Excel під назвою HEADRUSH, який запускав завантажувач у форматі HTA. Він поширювався через домен, що імітував український науково-дослідний інститут; ймовірною мішенню була українська компанія, що спеціалізується на аерокосмічних технологіях та дистанційному зондуванні. Повний ланцюжок зараження встановити не вдалося. Загалом, UNC5976 зосереджується на військових, аерокосмічній галузі, оборонно-промисловому комплексі та аналітичних центрах, а географічно — насамперед на Україні та Вірменії.
Методи захисту
Google наголошує: паролі для додатків не є методом верифікації особи і в більшості випадків взагалі не потрібні. Рекомендації компанії та Microsoft можна узагальнити кількома основними правилами.
- Не створювати паролі для додатків на вимогу співрозмовника — жодна легітимна організація не вимагає їх для «підтвердження особи». Раніше створені паролі варто відкликати, особливо ті, що пов’язані з втраченими або невикористовуваними пристроями.
- Ніколи не повідомляти нікому код підтвердження, код пристрою або посилання з адресного рядка після авторизації.
- Перевіряти адресу вебсайту перед введенням пароля та регулярно переглядати список сторонніх програм, що мають доступ до вашого облікового запису Google.
- Для месенджерів — увімкнути блокування реєстрації нових пристроїв та двофакторну перевірку, а також періодично перевіряти список привʼязаних пристроїв і видаляти незнайомі.
- Особам, які належать до групи підвищеного ризику — розглянути Google Advanced Protection Program: участь у програмі повністю унеможливлює створення паролів для додатків. Стійкість до фішингу забезпечують апаратні ключі безпеки та passkeys.
- Запрошення на заходи від невідомих осіб слід підтверджувати через контактні дані організаторів, знайдені незалежно від самого запрошення.
- Під час подорожей мережі Wi-Fi у готелях, аеропортах та конференц-центрах слід розглядати як недовірені; встановлювати оновлення браузера чи системи, запропоновані через сторінку входу до Wi-Fi, категорично заборонено за будь-яких обставин.
- У разі підозри на компрометацію — перевірити пристрій та завершити всі активні сесії з іншого, достовірно безпечного пристрою.
GTIG висловила подяку за співпрацю в розслідуванні своїм партнерам, серед яких Black Lotus Labs (Lumen Technologies), Microsoft Threat Intelligence Center, Служба військової контррозвідки Польщі (SKW), WhatsApp та компанія Anthropic.
Запитання та відповіді
Що таке пароль для додатків і чому він становить небезпеку?
Це окремий код, який надає менш захищеній програмі чи пристрою доступ до облікового запису. Його головна особливість — він працює в обхід двофакторної автентифікації, тому зловмисник, який отримав такий пароль, отримує доступ до облікового запису без жодних додаткових підтверджень.
Чи означає привʼязка пристрою у WhatsApp, що зловмисник може читати листування?
Так. Привʼязаний пристрій отримує доступ до чатів аналогічно до того, як це робить вебверсія месенджера на компʼютері. Саме тому список привʼязаних пристроїв у налаштуваннях варто регулярно перевіряти та видаляти всі незнайомі.
Чи захищає VPN від атак через captive-портали?
Частково. Підключення до VPN відбувається вже після проходження сторінки авторизації в Wi-Fi, тому саме на цьому етапі — коли відбувається підміна DNS і відображається фальшиве «оновлення» — VPN ще не функціонує. Він знижує решту ризиків, але не скасовує правила не встановлювати нічого зі сторінок captive-порталу.
Кого конкретно атакують ці групи?
Насамперед приватні, а не корпоративні акаунти науковців, дипломатів, співробітників аналітичних центрів та неурядових організацій, а також фахівців оборонної сфери. Через це компрометацію складніше помітити службам безпеки організацій — активність відбувається поза корпоративним периметром.
Будь ласка, залиште це поле порожнім
О, привіт
Раді знайомству!
Ми не надсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання детальнішої інформації.
Перевірте свою поштову скриньку або папку спаму, щоб підтвердити підписку.
ТЕГИ:GoogleOAuthWhatsAppwi-fiдвофакторна автентифікаціяКібервійнакібершпигунстворосійські хакерифішингПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередня стаття

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбукаВ тренді

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків17.08.2026

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг17.08.2026

Комбінації клавіш у Windows 11: повний довідник18.08.2026

Як змінити обліковий запис Google за замовчуванням на Android16.08.2026

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні18.08.2026

КібербезпекаWhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування14.08.2026

ПриватністьШифрування повідомлень у месенджерах: як налаштувати?14.08.2026

ОглядиБраузери на Chromium замість Chrome: що ви втрачаєте разом із Google11.08.2026

ОглядиКриза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми11.08.2026
Джерело: kp.ua
