گوگل سه خوشهٔ تهدید سایبری مرتبط با روسیه را رصد کرده که با سوء‌استفاده از جریان‌های احراز هویت مشروع و مهندسی اجتماعی، کارکنان دانشگاه‌ها، صنایع هوافضا و دفاعی، دولت‌ها و اندیشکده‌ها را در اروپا و ایالات متحده هدف می‌گیرند.

کنکاش در سه خوشه: UNC6293، UNC5976 و UNC7005

UNC6293، پیش‌تر در گزارش‌های Citizen Lab و گوگل معرفی شده، احتمالاً زیرمجموعه‌ای از گروه شناخته‌شدهٔ APT29 (Cozy Bear) است. این گروه بارها از قابلیت‌هایی مانند گذرواژه‌های مختص برنامه برای تصاحب حساب‌ها استفاده کرده و همچنان کمپین‌های فیشینگ هدفمند و دیپلماتیک اجرا می‌کند.

UNC5976 از فیشینگ OAuth و خودکارسازی جمع‌آوری توکن‌ها از طریق زیرساخت‌های ابری بهره برده است. مهاجمان دامنه‌هایی با نام‌های مرتبط با اشتراک‌گذاری فایل و پروژه‌های ابری ایجاد کردند تا کاربران را به صفحات جعلی هدایت کنند. پس از ورود قانونی کاربر به صفحهٔ OAuth گوگل، اسکریپتی در پروژهٔ گوگل کلود توکن یا کد تأیید را از URL استخراج و ذخیره می‌کند. گوگل گزارش می‌دهد که از مارس 2026 حداقل 12 دامنه و زیرساخت مرتبط غیرفعال شده‌اند و این گروه سپس به میزبان‌های دیگر مهاجرت کرده است.

UNC5976 همچنین از افزونهٔ مخرب اکسل با اسم رمز HEADRUSH استفاده کرده که یک فایل HTA را تحمیل می‌کند؛ این بدافزار در آوریل 2026 کشف و از دامنه‌ای جعلی که خود را مؤسسهٔ تحقیقاتی معرفی می‌کرد توزیع شده است. شواهد اولیه نشان می‌دهد هدف‌گیری روی شرکت‌های هوافضا و تصویربرداری در منطقه بوده است.

نمودار جریان فیشینگ OAuth و ربایش واتس‌اپ

UNC7005 (معروف به Storm-2945) در فوریهٔ 2026 شناسایی شد و عمدتاً کارکنان آکادمیک، دیپلماتیک و کارکنان سازمان‌های غیرانتفاعی در اوکراین، غرب اروپا و ایالات متحده را هدف گرفته است. تحلیل‌ها نشان می‌دهد UNC7005 و UNC6293 ممکن است به زیرگروه‌هایی از Ice Relic مرتبط باشند که روی کسب دسترسی اولیه متمرکز بوده و برای فعالیت‌های پس از نفوذ از پراکسی‌های مسکونی تجاری استفاده می‌کنند.

تاکتیک‌ها و جریان‌های حمله

فیشینگ OAuth

  • مهاجمان صفحات جعلی می‌سازند که کاربر را با دکمهٔ «ادامه با گوگل» به صفحهٔ واقعی OAuth هدایت می‌کنند، اما پس از ورود قانونی، اسکریپت میزبان توکن یا کد را از URL استخراج می‌کند. برای مرجع فنی به مستندات OAuth مراجعه کنید.

گذرواژه‌های مختص برنامه

  • نیازمندی‌های محدود برای برنامه‌ها به‌صورت سو استفاده‌گرایانه مورد استفاد قرار می‌گیرد تا دسترسی مداوم و کنترل‌شده روی حساب‌ها به‌دست آید.

ربایش واتس‌اپ و فیشینگ کد دستگاه

  • پیام‌های هدفمند حاوی لینک به صفحات کنترل‌شده توسط مهاجم ارسال می‌شوند؛ آن صفحات بازدیدکننده را پروفایل کرده و سپس از او می‌خواهند کد دستگاه یا جزئیات حساب را وارد کند تا به‌ظاهر ثبت‌نام یا تأیید شرکت در رویداد تکمیل شود. نمونه‌ای از این تاکتیک را در فیشینگ کد دستگاه مشاهده کرده‌ایم.

افزونه‌ها و فایل‌های HTA مخرب

  • توزیع افزونهٔ HEADRUSH و اجرای فایل‌های HTA برای تحویل بدافزار و بهره‌برداری از آسیب‌پذیری‌های محلی در میزبان هدف.

چه کسانی هدف قرار گرفته‌اند؟

هدف‌گیری‌ها عمدتاً متوجه بخش‌های نظامی، هوافضا، پایگاه‌های صنعتی دفاعی، نهادهای دولتی و اندیشکده‌ها بوده و تمرکز جغرافیایی قابل توجهی روی اوکراین و ارمنستان مشاهده شده است.

راهبردهای حفاظت فردی و سازمانی

برای کاهش ریسک ناشی از فیشینگ OAuth و تاکتیک‌های وابسته، اقدامات زیر پیشنهاد می‌شود:

  • استفاده از کلیدهای امنیتی سخت‌افزاری و فعال‌سازی احراز هویت دومرحله‌ای مبتنی بر کلید. سرویس‌هایی مانند Google Advanced Protection حفاظت افزون‌تری فراهم می‌کنند.
  • بازبینی منظم و حذف دسترسی‌های اپلیکیشن‌های OAuth غیرضروری؛ محدود کردن مجوزها در یک سیستم متمرکز.
  • آموزش کارکنان برای تشخیص صفحات جعلی و جلوگیری از ارسال کدهای تأیید یا URLهای حاوی توکن به دیگران.
  • سیاست‌گذاری سازمانی شامل فهرست سفید کردن اپلیکیشن‌های OAuth، به‌کارگیری CASB و پایش دقیق لاگ‌های ورود و صدور توکن.
  • به‌روز نگه‌داشتن نرم‌افزارها، جلوگیری از اجرای ماکروها و فایل‌های HTA ناشناس و اسکن پیوست‌ها پیش از باز کردن.

چشم‌انداز دفاعی

بخش بزرگی از زیرساخت‌های سوء‌استفاده‌شده از دسترس خارج شده، اما مهاجمان سریعاً به میزبان‌های جدید مهاجرت می‌کنند. مقابلهٔ مؤثر نیازمند ترکیب ابزارهای فنی، سیاست‌گذاری سازمانی و آموزش مستمر کارکنان است. همکاری میان شرکت‌ها، تیم‌های تحقیقاتی مستقل مانند Citizen Lab و ارائه‌دهندگان امنیت ابری نقش کلیدی در شناسایی و اخلال در این کمپین‌ها دارد.

اگر در سازمان شما افراد با دسترسی به اطلاعات حساس حضور دارند، اکنون زمان بازنگری فوری در تنظیمات احراز هویت و سیاست‌های دسترسی است تا خطر سوء‌استفاده از OAuth، ربایش حساب‌ها از طریق واتس‌اپ و تاکتیک‌های مشابه به حداقل برسد.