Các nhóm tin tặc có liên quan đến Nga đang ngày càng lạm dụng các tính năng đăng nhập và liên kết thiết bị thông thường để thực hiện chiếm quyền điều khiển tài khoản. Các chiến dịch tấn công gần đây không tập trung vào việc bẻ khóa mật khẩu hoặc khai thác lỗ hổng phần mềm. Thay vào đó, chúng thuyết phục mục tiêu phê duyệt các hành động tưởng chừng hợp lệ.
Hoạt động này nhắm vào các cá nhân trong lĩnh vực học thuật, hàng không vũ trụ, quốc phòng, chính phủ, các tổ chức phi lợi nhuận và các viện nghiên cứu trên khắp Châu Âu và Hoa Kỳ. Những kẻ tấn công sử dụng các lời mời hội nghị được tùy chỉnh, các chủ đề ngoại giao, đề nghị chia sẻ tệp và các tin nhắn tạo áp lực xác thực nhanh chóng.
Phân tích các nhóm tấn công
Các nhà phân tích tại Google Cloud đã xác định ba cụm hoạt động riêng biệt, được theo dõi dưới tên UNC6293, UNC7005 và UNC5976. Các nhóm này sử dụng kết hợp các kỹ thuật như phishing, lạm dụng OAuth, đánh cắp mật khẩu ứng dụng, mồi nhử mã thiết bị và malware để thực hiện các cuộc tấn công.
Google đánh giá với độ tin cậy cao rằng các cụm này có liên quan đến Nga, dựa trên các mẫu mục tiêu, chủ đề phishing và phương pháp hoạt động.
Các chiến dịch tấn công này đáng lo ngại bởi vì nạn nhân thường xuyên tương tác với một trang xác thực thực tế hoặc một tính năng tài khoản chính hãng. Điều này làm cho các vụ lừa đảo trông an toàn hơn so với một trang đăng nhập giả mạo truyền thống, tạo ra một điểm mù cho các tổ chức chủ yếu giám sát tài khoản doanh nghiệp.
Phương thức tấn công tinh vi
Lạm dụng OAuth và liên kết thiết bị
Các nhóm tấn công này lạm dụng các quy trình đăng nhập hợp pháp để chiếm quyền truy cập. UNC7005, còn được biết đến là STORM-2945, đã tiến hành các hoạt động phishing được lựa chọn cẩn thận nhắm vào các cá nhân mà nhà nước Nga quan tâm.
Mồi nhử của chúng thường giả mạo các sự kiện, đại sứ quán, hội nghị hoặc các tổ chức đáng tin cậy, khuyến khích người nhận đăng ký, truy cập tài liệu hoặc tham gia một cuộc trò chuyện bảo mật. Các nhà phân tích tại Google Cloud đã ghi nhận một chiến dịch nhắm vào WhatsApp trong tháng 5 và tháng 6 năm 2026.
Trong chiến dịch này, nạn nhân được hướng dẫn đến một trang giả mạo và yêu cầu nhập số điện thoại của họ. Sau đó, trang này tạo ra một yêu cầu liên kết thiết bị WhatsApp hợp lệ cho một thiết bị do kẻ tấn công kiểm soát và hiển thị mã QR hoặc mã liên kết thực tế cho mục tiêu. Nếu nạn nhân phê duyệt yêu cầu trong WhatsApp, kẻ tấn công sẽ có được một phiên liên kết có khả năng truy cập tin nhắn của nạn nhân.
Điều này tương tự với rủi ro rộng lớn hơn đã được ghi nhận trong các vụ chiếm đoạt tài khoản WhatsApp GhostPairing, nơi mà kỹ thuật xã hội biến một tính năng thiết bị đồng hành thông thường thành quyền truy cập tài khoản trái phép. Sau khi liên kết thiết bị, các trang của UNC7005 có thể hiển thị một tùy chọn cuộc gọi thoại giả mạo, trò chuyện được mã hóa hoặc truyền tệp.
Trang gọi điện giả mạo sử dụng mã trình duyệt độc hại để ghi lại âm thanh và video, trong khi luồng trò chuyện hiển thị thông tin đăng nhập cho một trang đăng nhập phụ. Google Cloud không thể xác định tệp nào đã được đưa vào kịch bản truyền tệp.
Lạm dụng các dịch vụ Google và Microsoft
Cùng một cụm tấn công này cũng đã lạm dụng các luồng OAuth chống lại các tài khoản Google và Microsoft. Vào tháng 8 năm 2026, chúng đã sử dụng các tên miền giả mạo Trung tâm Điều hành Phần Lan để nhắm mục tiêu những người có liên quan đến lĩnh vực quốc phòng của Châu Âu. Nạn nhân chọn “Đăng nhập bằng Google” sẽ được chuyển hướng đến một trang đăng nhập thực tế trước khi được chuyển hướng đến một dự án đám mây không xác minh do kẻ tấn công kiểm soát, được thiết kế để thu thập token xác thực.
Phương pháp này khác với việc đánh cắp mật khẩu vì nạn nhân có thể nhập thông tin đăng nhập chính xác trên một trang nhà cung cấp hợp lệ nhưng vẫn cấp quyền truy cập cho kẻ tấn công. Các báo cáo trước đây về việc lạm dụng phishing các dịch vụ Google cho thấy cách cơ sở hạ tầng đáng tin cậy có thể làm cho các yêu cầu độc hại trở nên cực kỳ thuyết phục.
Phân phối mã độc
UNC7005 cũng đã mở rộng hoạt động vượt ra ngoài việc lạm dụng xác thực. Trong một chiến dịch rộng lớn hơn vào cuối tháng 5 năm 2026, kẻ tấn công đã sử dụng một trang web giả mạo hội nghị thượng đỉnh liên quan đến Ukraine để phân phối các công cụ đánh cắp thông tin trình duyệt cho người dùng Windows và macOS. Người dùng Windows nhận được VIDAR, trong khi người dùng macOS nhận được ATOMIC. Cả hai đều là các họ malware được xây dựng để thu thập dữ liệu trình duyệt đã lưu như thông tin đăng nhập, cookie, địa chỉ và chi tiết thanh toán.
Rủi ro và biện pháp phòng ngừa
Các tác nhân này lạm dụng các tính năng và cơ sở hạ tầng hợp pháp để làm cho hoạt động độc hại khó phân biệt hơn với việc sử dụng tài khoản thông thường. Các tài khoản bị ảnh hưởng thường là tài khoản cá nhân, có thể nằm ngoài phạm vi giám sát thông thường của nhà tuyển dụng.
Đối với người dùng, thông điệp rất rõ ràng: một lời mời trông quen thuộc, một mã QR hợp lệ hoặc một trang đăng nhập chính hãng không chứng minh được yêu cầu là an toàn. Các cuộc tấn công tương tự như việc lạm dụng lời mời họp Teams đã cho thấy cách các quy trình mã thiết bị hợp lệ có thể bị vũ khí hóa để thu được các token truy cập bền vững mà không cần đánh cắp mật khẩu.
Người dùng nên kiểm tra URL trình duyệt trước khi đăng nhập, tránh tiến hành vượt qua các cảnh báo về các trang web đáng ngờ và xác minh lời mời một cách độc lập thông qua thông tin liên hệ thu thập được từ bên ngoài tin nhắn. Họ không bao giờ nên chia sẻ mật khẩu ứng dụng, mã xác minh hoặc URL xác thực đầy đủ với bất kỳ ai.
Các tổ chức nên thường xuyên xem xét các thiết bị được liên kết trên cả tài khoản nhắn tin cá nhân và công việc, thực thi xác thực hai yếu tố và khóa đăng ký nếu có, đồng thời xác thực danh bạ thông qua một kênh riêng biệt. Người dùng có rủi ro cao nên xóa ngay các thiết bị liên kết không quen thuộc và coi các yêu cầu bất ngờ tham gia các cuộc trò chuyện hoặc cuộc gọi “bảo mật” là các nỗ lực phishing tiềm ẩn.
Chỉ số thỏa hiệp (IoCs)
Lưu ý: Địa chỉ IP và tên miền được cố tình làm yếu (ví dụ: `[.]`) để ngăn chặn việc phân giải hoặc liên kết quá mức vô tình. Chỉ thực hiện “làm mạnh” lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.
Ngăn chặn sự cố do điều tra chậm chạp. Nâng cao năng lực phân tích cấp độ 1 (Tier 1) của bạn với tình báo mối đe dọa từ 15.000 trung tâm vận hành an ninh (SOC): Tích hợp tra cứu TI vào SOC của bạn.










