ΑρχικήSecurityGoogle OAuth: Ρώσοι χάκερ καταλαμβάνουν λογαριασμούς Google

Google OAuth: Ρώσοι χάκερ καταλαμβάνουν λογαριασμούς Google

Τρεις ύποπτες ρωσικές ομάδες κυβερνοκατασκοπείας αξιοποιούν νόμιμες διαδικασίες σύνδεσης για να παραβιάζουν λογαριασμούς Google. Η Google OAuth χρησιμοποιείται ως παγίδα για την κλοπή διακριτικών, ενώ παράλληλα το WhatsApp μετατρέπεται σε εργαλείο σύνδεσης συσκευής που ελέγχεται από τους επιτιθέμενους.

λογαριασμούς Google και Google OAuth

Η Google Threat Intelligence Group (GTIG) αποδίδει με υψηλή εμπιστοσύνη ρωσικό nexus στις UNC6293, UNC7005 και UNC5976, ενώ οι επιμέρους συνδέσεις με την ομάδα ICE RELIC, γνωστή παλαιότερα ως APT29, αξιολογούνται με διαφορετικό βαθμό βεβαιότητας. Στο στόχαστρο βρίσκονται ακαδημαϊκοί, διπλωμάτες, κυβερνητικοί φορείς, αμυντικές εταιρείες και think tanks στην Ευρώπη και τις ΗΠΑ. Οι λογαριασμοί Google αποτελούν βασικό στόχο, επειδή μπορούν να ανοίξουν πρόσβαση σε πολλές ακόμη υπηρεσίες.

Δείτε επίσης: CoreBreak: AWS, Google και Vercel διόρθωσαν κρίσιμες ευπάθειες AI agents

Πώς οι επιθέσεις Google OAuth στοχεύουν λογαριασμούς Google

Η UNC7005 δημιούργησε ιστοτόπους που μιμούνται το Finnish Operations Center, οργανισμό υποστήριξης εταιρειών άμυνας και ασφάλειας στη Φινλανδία. Τα μηνύματα ηλεκτρονικού ταχυδρομείου οδηγούσαν σε σελίδα με επιλογές «Get Access» ή «Sign in With Google». Ο χρήστης ανακατευθυνόταν στη νόμιμη σελίδα σύνδεσης της Google, όμως μετά την αυθεντικοποίηση μεταφερόταν σε μη επαληθευμένο cloud project υπό τον έλεγχο των δραστών.

Από εκεί, κακόβουλα σενάρια μπορούσαν να συλλέξουν το authentication token και να το παραδώσουν στην ομάδα, χωρίς να χρειαστεί να πληκτρολογηθεί ξανά ο κωδικός. Η ίδια λογική εφαρμόστηκε από την UNC5976 σε ψεύτικες σελίδες διαμοιρασμού αρχείων, με τουλάχιστον 12 νέα domains από τον Μάρτιο. Η GTIG απενεργοποίησε την υποδομή που εντόπισε, όμως η ομάδα μετακινήθηκε σε άλλους παρόχους. Το κρίσιμο σημείο είναι ότι ο χρήστης βλέπει μια αυθεντική σελίδα σύνδεσης, ενώ η παραπλάνηση έχει μεταφερθεί πριν και μετά από αυτήν. Έτσι, οι μηχανισμοί ελέγχου πρέπει να εξετάζουν όχι μόνο αν η σύνδεση ολοκληρώθηκε, αλλά και ποια εφαρμογή ζήτησε πρόσβαση και σε ποιον προορισμό ανακατευθύνθηκε ο χρήστης.

Google OAuth κλοπή διακριτικών σύνδεσης

Η ανάλυση της Google Threat Intelligence Group καταγράφει επίσης παλαιότερες εκστρατείες της UNC6293, στις οποίες τα θύματα καλούνταν να δημιουργήσουν app password με όνομα που παρέπεμπε στο State Department. Σε νεότερη παραλλαγή ζητούνταν πλήρες URL ή κωδικός επαλήθευσης μετά από νόμιμη σύνδεση. Τα app passwords δεν πρέπει να κοινοποιούνται και, όταν έχουν δημιουργηθεί για ύποπτο αίτημα, πρέπει να ανακαλούνται άμεσα.

Η παγίδα σύνδεσης συσκευής στο WhatsApp

Τον Μάιο και τον Ιούνιο του 2026, η UNC7005 έστησε σελίδες που μιμούνταν το WhatsApp και υποσχόταν ασφαλή κλήση, κρυπτογραφημένη συνομιλία ή λήψη εγγράφου. Αφού ζητούσε τον αριθμό τηλεφώνου, η ομάδα δημιουργούσε από τη δική της συσκευή ένα νόμιμο αίτημα σύνδεσης. Η σελίδα εμφάνιζε στον επισκέπτη τον πραγματικό QR ή linking code και τον καθοδηγούσε να εγκρίνει τη σύνδεση.

Μετά την επιτυχή σύνδεση, οι δράστες μπορούσαν να αποκτήσουν πρόσβαση στον λογαριασμό και να επιχειρήσουν πρόσθετες ενέργειες. Σε ψεύτικη φωνητική κλήση, JavaScript κατέγραφε ήχο και εικόνα και τα έστελνε σε υποδομή εντολών και ελέγχου. Στην επιλογή encrypted chat εμφανίζονταν πλαστά διαπιστευτήρια και δεύτερη σελίδα σύνδεσης, ενώ η προσφερόμενη λήψη αρχείου δεν ταυτοποιήθηκε από την GTIG.

Δείτε επίσης: ShinyHunters: Κλοπή δεδομένων Salesforce μέσω OAuth

Έλεγχος συνδεδεμένων συσκευών λογαριασμού

Πρακτικά μέτρα για λογαριασμούς και συσκευές

Η τεχνική ομάδα του SecNews συνιστά να ελέγχεται προσεκτικά η διεύθυνση του ιστοτόπου πριν από κάθε σύνδεση και να μην θεωρείται αξιόπιστο ένα μήνυμα μόνο επειδή προέρχεται από γνωστό πρόσωπο. Οι προσκλήσεις για συνέδρια, κλήσεις ή έγγραφα πρέπει να επιβεβαιώνονται από ανεξάρτητο κανάλι επικοινωνίας και όχι μέσω των στοιχείων που περιέχει το ίδιο μήνυμα.

Σε λογαριασμούς Google πρέπει να ελεγχθούν και να ανακληθούν άγνωστα app passwords, ενώ οι χρήστες υψηλού κινδύνου μπορούν να εξετάσουν το Advanced Protection Program. Στο WhatsApp χρειάζεται τακτικός έλεγχος της λίστας «Συνδεδεμένες συσκευές», ενεργοποίηση της επαλήθευσης δύο βημάτων και επιβεβαίωση των κωδικών ασφαλείας με διαφορετικό κανάλι.

Οι λογαριασμοί Google παραμένουν ελκυστικός στόχος επειδή μια επιτυχημένη κλοπή διακριτικού μπορεί να παρακάμψει την προσδοκία ότι η σύνδεση έγινε από νόμιμη σελίδα. Η σχετική καταγραφή του The Hacker News δείχνει ότι οι ομάδες δεν βασίζονται σε ένα μόνο τέχνασμα. Συνδυάζουν Google OAuth, Microsoft OAuth, συσκευές WhatsApp και κακόβουλο λογισμικό, εκμεταλλευόμενες το γεγονός ότι η νόμιμη εμφάνιση μιας υπηρεσίας δεν εγγυάται ασφαλή προορισμό.

Δείτε επίσης: Phishing καμπάνια υποδύεται κορυφαίες εταιρείες και κλέβει λογαριασμούς Google

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS