گوگل سه خوشهٔ تهدید سایبری مرتبط با روسیه را رصد کرده که با سوءاستفاده از جریانهای احراز هویت مشروع و مهندسی اجتماعی، کارکنان دانشگاهها، صنایع هوافضا و دفاعی، دولتها و اندیشکدهها را در اروپا و ایالات متحده هدف میگیرند.
کنکاش در سه خوشه: UNC6293، UNC5976 و UNC7005
UNC6293، پیشتر در گزارشهای Citizen Lab و گوگل معرفی شده، احتمالاً زیرمجموعهای از گروه شناختهشدهٔ APT29 (Cozy Bear) است. این گروه بارها از قابلیتهایی مانند گذرواژههای مختص برنامه برای تصاحب حسابها استفاده کرده و همچنان کمپینهای فیشینگ هدفمند و دیپلماتیک اجرا میکند.
UNC5976 از فیشینگ OAuth و خودکارسازی جمعآوری توکنها از طریق زیرساختهای ابری بهره برده است. مهاجمان دامنههایی با نامهای مرتبط با اشتراکگذاری فایل و پروژههای ابری ایجاد کردند تا کاربران را به صفحات جعلی هدایت کنند. پس از ورود قانونی کاربر به صفحهٔ OAuth گوگل، اسکریپتی در پروژهٔ گوگل کلود توکن یا کد تأیید را از URL استخراج و ذخیره میکند. گوگل گزارش میدهد که از مارس 2026 حداقل 12 دامنه و زیرساخت مرتبط غیرفعال شدهاند و این گروه سپس به میزبانهای دیگر مهاجرت کرده است.
UNC5976 همچنین از افزونهٔ مخرب اکسل با اسم رمز HEADRUSH استفاده کرده که یک فایل HTA را تحمیل میکند؛ این بدافزار در آوریل 2026 کشف و از دامنهای جعلی که خود را مؤسسهٔ تحقیقاتی معرفی میکرد توزیع شده است. شواهد اولیه نشان میدهد هدفگیری روی شرکتهای هوافضا و تصویربرداری در منطقه بوده است.
UNC7005 (معروف به Storm-2945) در فوریهٔ 2026 شناسایی شد و عمدتاً کارکنان آکادمیک، دیپلماتیک و کارکنان سازمانهای غیرانتفاعی در اوکراین، غرب اروپا و ایالات متحده را هدف گرفته است. تحلیلها نشان میدهد UNC7005 و UNC6293 ممکن است به زیرگروههایی از Ice Relic مرتبط باشند که روی کسب دسترسی اولیه متمرکز بوده و برای فعالیتهای پس از نفوذ از پراکسیهای مسکونی تجاری استفاده میکنند.
تاکتیکها و جریانهای حمله
فیشینگ OAuth
- مهاجمان صفحات جعلی میسازند که کاربر را با دکمهٔ «ادامه با گوگل» به صفحهٔ واقعی OAuth هدایت میکنند، اما پس از ورود قانونی، اسکریپت میزبان توکن یا کد را از URL استخراج میکند. برای مرجع فنی به مستندات OAuth مراجعه کنید.
گذرواژههای مختص برنامه
- نیازمندیهای محدود برای برنامهها بهصورت سو استفادهگرایانه مورد استفاد قرار میگیرد تا دسترسی مداوم و کنترلشده روی حسابها بهدست آید.
ربایش واتساپ و فیشینگ کد دستگاه
- پیامهای هدفمند حاوی لینک به صفحات کنترلشده توسط مهاجم ارسال میشوند؛ آن صفحات بازدیدکننده را پروفایل کرده و سپس از او میخواهند کد دستگاه یا جزئیات حساب را وارد کند تا بهظاهر ثبتنام یا تأیید شرکت در رویداد تکمیل شود. نمونهای از این تاکتیک را در فیشینگ کد دستگاه مشاهده کردهایم.
افزونهها و فایلهای HTA مخرب
- توزیع افزونهٔ HEADRUSH و اجرای فایلهای HTA برای تحویل بدافزار و بهرهبرداری از آسیبپذیریهای محلی در میزبان هدف.
چه کسانی هدف قرار گرفتهاند؟
هدفگیریها عمدتاً متوجه بخشهای نظامی، هوافضا، پایگاههای صنعتی دفاعی، نهادهای دولتی و اندیشکدهها بوده و تمرکز جغرافیایی قابل توجهی روی اوکراین و ارمنستان مشاهده شده است.
راهبردهای حفاظت فردی و سازمانی
برای کاهش ریسک ناشی از فیشینگ OAuth و تاکتیکهای وابسته، اقدامات زیر پیشنهاد میشود:
- استفاده از کلیدهای امنیتی سختافزاری و فعالسازی احراز هویت دومرحلهای مبتنی بر کلید. سرویسهایی مانند Google Advanced Protection حفاظت افزونتری فراهم میکنند.
- بازبینی منظم و حذف دسترسیهای اپلیکیشنهای OAuth غیرضروری؛ محدود کردن مجوزها در یک سیستم متمرکز.
- آموزش کارکنان برای تشخیص صفحات جعلی و جلوگیری از ارسال کدهای تأیید یا URLهای حاوی توکن به دیگران.
- سیاستگذاری سازمانی شامل فهرست سفید کردن اپلیکیشنهای OAuth، بهکارگیری CASB و پایش دقیق لاگهای ورود و صدور توکن.
- بهروز نگهداشتن نرمافزارها، جلوگیری از اجرای ماکروها و فایلهای HTA ناشناس و اسکن پیوستها پیش از باز کردن.
چشمانداز دفاعی
بخش بزرگی از زیرساختهای سوءاستفادهشده از دسترس خارج شده، اما مهاجمان سریعاً به میزبانهای جدید مهاجرت میکنند. مقابلهٔ مؤثر نیازمند ترکیب ابزارهای فنی، سیاستگذاری سازمانی و آموزش مستمر کارکنان است. همکاری میان شرکتها، تیمهای تحقیقاتی مستقل مانند Citizen Lab و ارائهدهندگان امنیت ابری نقش کلیدی در شناسایی و اخلال در این کمپینها دارد.
اگر در سازمان شما افراد با دسترسی به اطلاعات حساس حضور دارند، اکنون زمان بازنگری فوری در تنظیمات احراز هویت و سیاستهای دسترسی است تا خطر سوءاستفاده از OAuth، ربایش حسابها از طریق واتساپ و تاکتیکهای مشابه به حداقل برسد.





