Зловмисники оминають двофакторну автентифікацію Gmail

фішинг Gmail хакери

Шахрайський лист Фото: Google

Двофакторна перевірка автентичності більше не є запорукою безпеки поштової скриньки Gmail – група хакерів винайшла спосіб перехоплювати одноразові коди безпосередньо під час авторизації. Раніше Google надавав поради щодо захисту пошти від зловмисників, але нова схема атаки обходить навіть ці рекомендації. Зловмисники видають себе за офіційні сповіщення сервісу та діють блискавично – поки жертва вводить код, обліковий запис вже стає вразливим.

Фото: Кіберполіція

Фото: Кіберполіція

Нову фішингову кампанію виявила команда CERT-PL – польська урядова служба кібербезпеки. За результатами досліджень, за цією атакою стоїть угруповання UNC1151, також відоме як Ghostwriter та Storm-0257. Воно має зв’язок з білоруськими державними спецслужбами та залишається активним проти польських цілей з моменту повномасштабного вторгнення Росії в Україну.

З березня 2026 року це угруповання проводить фішингові кампанії проти користувачів Gmail – переважно у будні дні та з дуже високою інтенсивністю. Атаки послідовно спрямовані на осіб, які обіймають важливі посади: політиків, науковців, журналістів, державних службовців. Також під удар потрапляють їхні родичі та близькі знайомі.

Принцип роботи схеми викрадення акаунту

Схема атаки складається з декількох чітких етапів:

  • Фішинговий лист – жертва отримує “термінове” повідомлення про підозрілий вхід або загрозу видалення облікового запису. Повідомлення написані без очевидних помилок і попереджають про підозрілу активність чи порушення умов сервісу. Тиск зводиться до формули “вирішіть проблему негайно, інакше обліковий запис заблокують”.
  • Підроблена сторінка авторизації – посилання з листа веде на ідентичну копію панелі входу Gmail. Підроблений сайт зчитує адресу електронної пошти та пароль жертви.
  • Перехоплення 2FA – після введення даних зловмисники автоматично намагаються авторизуватися в акаунті жертви. Якщо система запитує другий фактор, підроблена сторінка одразу демонструє форму для введення коду. Це дає змогу перехопити як SMS-коди, так і коди з додатків типу Google Authenticator.
  • Захоплення облікового запису та аналіз даних – отримавши доступ, зловмисники шукають цінну інформацію: список контактів для вибору наступних жертв, конфіденційні документи або пов’язані профілі в соціальних мережах – щоб отримати контроль і над ними.

Угруповання використовує гнучку інфраструктуру з постійною зміною доменів: реєструє фішингові домени під зонами .icu, .digital та .top, а також субдомени на платформах на кшталт *.netlify.app. Хакерів нерідко атакують одні й ті самі акаунти повторно. У деяких випадках надсилають кілька листів протягом двох днів поспіль – щоб посилити тиск і змусити жертву відреагувати.

Як убезпечити свою пошту

Фахівці з кібербезпеки рекомендують дотримуватися таких правил:

  • Ігноруйте нав’язаний поспіх. Якщо лист вимагає “вирішити проблему за 24 години, інакше блокування” – це майже напевно фішинг.
  • Перевіряйте адресний рядок. У URL не повинно бути жодних сторонніх символів чи незвичних доменів.
  • Не переходьте за посиланнями з листів. Повідомлення про безпеку акаунту перевіряйте виключно всередині самого додатка або через офіційні налаштування Google.
  • Розгляньте можливість використання апаратного ключа безпеки. Ключовою відмінністю нової кампанії є здатність перехоплювати коди двофакторної автентифікації. Апаратні ключі (наприклад, YubiKey) подібні атаки не пропускають.

Ghostwriter – давня небезпека для регіону

Атаки на акаунти Gmail у такому масштабі є відносно новим кроком для UNC1151. Проте вже протягом кількох років угруповання послідовно проводить фішингові кампанії з метою отримати доступ до поштових скриньок польських громадян. У сервісі тим часом з’явилася нова функція ШІ на базі Gemini, яка автоматично узагальнює довгі листи, але жодна вбудована функція не замінить пильність самого користувача.

Фішингові атаки з використанням відомих сервісів набувають все більших масштабів і в Україні. Зокрема, шахраї маскували атаки під сертифікати платформи Prometheus, розсилаючи листи українським державним установам. Нещодавно зловмисники запустили масову розсилку, що імітувала офіційні листи Національного банку України – щоб змусити отримувача завантажити шкідливе програмне забезпечення для віддаленого доступу до комп’ютера.

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *