Наталя Зарудня

ВідНаталя ЗарудняГоловний редакторКерівна редакторка та ініціаторка CyberCalm. Має понад десятиліття досвіду в сфері кібербезпеки та технологічної журналістики. Спеціалізується на темах захисту даних, безпеки мобільних пристроїв, штучного інтелекту та соціальних мереж.Слідкувати: 21.08.2026 Поділитися 13 хв. читання

Група з питань кіберзагроз Google — Google Threat Intelligence Group (GTIG) — 20 серпня 2026 року опублікувала звіт про три окремі групи, пов’язані з російським кібершпигунством, які здійснюють злом акаунтів не через підроблені сторінки автентифікації, а за допомогою штатних механізмів: паролі додатків, потік кодів пристроїв, дозволи OAuth та функцію привʼязки пристроїв у WhatsApp. Об’єктами атаки є науковці, дипломати, аналітичні центри, державні службовці та оборонні підприємства в Європі та США. Один із кластерів фокусується насамперед на Україні та Вірменії.
Зміст
- UNC6293: «державні службовці» та паролі додатків
- UNC7005: від запрошень на конференції до «виклику» у WhatsApp
- Звʼязок із CaptiveCrunch: Wi-Fi у готелях як вектор атаки
- UNC5976: фальшиві файлообмінники та цілі в Україні
- Як себе убезпечити
- Запитання та відповіді
Головна проблема, яку підкреслюють дослідники Gabby Roncone та Wesley Shields, полягає в тому, що такий тип атаки майже не відрізняється від фішингу. Жертва вводить свої облікові дані на легітимній сторінці Google або Microsoft, сканує справжній QR-код WhatsApp і бачить звичайні системні підказки. Кіберзловмисник лише спонукає користувача виконати ці дії у потрібний момент, отримуючи таким чином токен доступу або паралельну сесію в месенджері.
Кластери отримали позначення UNC6293, UNC7005 та UNC5976. GTIG з високим ступенем впевненості пов’язує всі три з російською діяльністю, базуючись на схожих цілях, тематиці приманок та спільних операційних методах. Перші два кластери з помірним рівнем впевненості віднесені до підгрупи угруповання ICE RELIC (раніше відомого як APT29, а також Cozy Bear і Midnight Blizzard), яке відповідає за первинний доступ. Уряди США та Великої Британії пов’язують APT29 зі Службою зовнішньої розвідки росії (СЗР).
UNC6293: «державні службовці» та паролі додатків
Цей кластер вперше описали у червні 2025 року. GTIG та Citizen Lab зафіксували кампанію, спрямовану проти відомих критиків росії, науковців та журналістів. Зловмисники представлялися співробітниками Державного департаменту США та спонукали жертв створювати в акаунті Google так званий “пароль для додатків” з назвою ms.state.gov. Цей тип пароля надає стороннім програмам доступ до облікового запису, оминаючи двофакторну автентифікацію.
У жовтні 2025 року GTIG виявила ту саму приманку у форматі PDF, що містила ідентичні скріншоти інструкцій. Єдина зміна полягала в способі передачі: якщо раніше пароль просили надіслати електронним листом, то тепер його вимагали ввести у формі на сайті, який виглядав цілком законно. Кампанії залишаються точковими, зазвичай залучаючи менше п’яти адресатів одночасно, а тематика приманок стосується дипломатичних заходів та запрошень на конференції. Частину таких операцій у грудні 2025 року описала компанія Volexity.
У червні 2026 року до арсеналу було додано OAuth-фішинг: жертву просили надіслати “код підтвердження” або повне посилання з адресного рядка після входу на сторонньому сервісі. Саме цей код надавав зловмисникам доступ до облікового запису.
UNC7005: від запрошень на конференції до «виклику» у WhatsApp
Головний фокус звіту припадає на кластер UNC7005 (Microsoft відстежує його як STORM-2945), виявлений у лютому 2026 року. Він націлений на науковців, дипломатів та співробітників неурядових організацій в Україні, Західній Європі та США. GTIG відстежує його окремо від UNC6293 через нижчий рівень підготовки, менш надійну операційну безпеку, відмінну інфраструктуру та використання шкідливого програмного забезпечення.
Код пристрою: реєстрація на конференцію з вибором вина
У травні 2026 року UNC7005 підробив сайт форуму GLOBSEC, використовуючи шаблон з попередньої операції на тему “запрошення до посольства”. Сторінка збирала цифровий відбиток браузера жертви для відсіювання автоматичних сканерів, а потім пропонувала пройти реєстрацію з детальною анкетою, яка, серед іншого, включала вибір вина до вечері. Тема вина в операціях ICE RELIC простежується щонайменше з квітня 2023 року, коли Mandiant описала приманку із запрошенням на дегустацію від імені посольства Чехії. Після завершення реєстрації жертві показували код пристрою (device code), який вона мала ввести на справжній сторінці входу Microsoft, тим самим автентифікуючи сесію зловмисника, а не свою.
Привʼязка пристрою у WhatsApp
У травні та червні 2026 року UNC7005 провів операції з підробкою WhatsApp. Фішингова сторінка пропонувала привʼязати обліковий запис до пристрою зловмисника, нібито для участі в захищеному дзвінку, чаті або обміні документами. Механіка проста: жертва вводить номер телефону, сервер зловмисника ініціює справжній запит на привʼязку пристрою, а сторінка відображає справжній QR-код та код привʼязки разом з інструкціями.

Процес компрометації WhatsApp UNC7005
Після успішного привʼязування сторінка пропонувала один із трьох варіантів:
- Голосовий виклик — імітація дзвінка з гудками, під час якої JavaScript таємно записував аудіо та відео з камери й мікрофона. Коли «виклик» нібито переривався, запис завантажувався на сервер керування (C2).
- Зашифрований чат — жертві показували логін і пароль із проханням увійти за додатковим посиланням.
- Завантаження файлу — що саме потрібно було завантажити, GTIG встановити не вдалося.
Викрадачі даних як послуга та OAuth через хмарні проєкти
Наприкінці травня 2026 року кластер провів наймасштабнішу з зафіксованих розсилок — проти американських науковців, дипломатів та дослідників, які спеціалізуються на росії та пострадянському просторі. Посилання вело на сайт, що імітував “саміт” довкола резолюції на підтримку України, і пропонувало завантажити “додатковий застосунок” для читання повного тексту. Залежно від операційної системи жертви, надавався VIDAR (для Windows) або ATOMIC, також відомий як AtomicStealer (для macOS) — обидва надавалися за моделлю “malware-as-a-service” та націлені на дані з браузерів.
На початку серпня 2026 року UNC7005 перейшов до OAuth-фішингу з використанням хмарної інфраструктури. З 31 липня зловмисники реєстрували домени, що імітували фінський Finnish Operations Center (FOC) — організацію, яка підтримує фінські оборонні та безпекові компанії, зокрема в контексті НАТО. Між 6 та 13 серпня 2026 року цільові листи були розіслані адресатам, пов’язаним з європейською оборонною промисловістю. Після входу через справжню сторінку Google жертву перенаправляли до непідтвердженого хмарного проєкту зловмисника, який збирав токени доступу.
Звʼязок із CaptiveCrunch: Wi-Fi у готелях як вектор атаки
GTIG пов’язала інфраструктуру UNC7005 з кампанією CaptiveCrunch, яку 23 липня 2026 року описала ReliaQuest, а 31 липня — Microsoft Threat Intelligence. Йдеться про підміну DNS- та HTTP-трафіку в мережах із captive-порталами — тих самих сторінках входу, які з’являються при підключенні до Wi-Fi у готелях та конференц-центрах. За даними Microsoft, така активність триває щонайменше з початку травня 2026 року й охоплює заклади гостинності по всьому світу.
Отримавши адміністративний доступ до шлюзу, зловмисники підмінювали DNS-відповіді та перенаправляли автоматичну перевірку з’єднання, яку виконує браузер, на фальшиве “оновлення” браузера або операційної системи. Далі застосовувалася техніка ClickFix, коли користувача покроково просять самостійно виконати підготовлену команду.
Microsoft описала два основних інструменти кампанії. CornFlake — троян віддаленого доступу для Windows, написаний мовою Go: кейлогер, створення знімків екрану, запис з камери та мікрофона, збір файлів, крадіжка облікових даних та токенів сесій, віддалена командна оболонка. ChocoShell (GTIG відстежує його як CHERRYPIE) — викрадач даних на PowerShell, що працює в пам’яті: вимикає інтерфейс сканування AMSI, обходить контроль облікових записів UAC та отримує cookie сесій, збережені паролі, токени єдиного входу Microsoft 365 та паролі до мереж Wi-Fi. Керування всім цим здійснюється через веб-панель FruitStone, оформлену як “CloudSync Console” від вигаданої “Acuity Systems, Inc.” – аби створити вигляд легітимного хмарного сервісу.
Обидві компанії звертають увагу на ознаки того, що частину коду ChocoShell було згенеровано за допомогою великої мовної моделі: у скрипті збереглися розлогі коментарі розробника, які пояснюють логіку обходу конкретних сигнатур виявлення.
Дослідники Lumen Black Lotus Labs, які паралельно відстежують цю ж кампанію, припускають у звіті, наданому виданню The Hacker News, що зловмисники могли зламати кілька провайдерів керованих ІТ-послуг (MSP) і скористатися їхнім довірчим доступом до мереж клієнтів. Телеметрія Lumen виявила близько 70 IP-адрес жертв: з них 40 надсилали DNS-запити до серверів керування CaptiveCrunch, ще 30 взаємодіяли з інфраструктурою перехоплення (adversary-in-the-middle), а одна — з сервером ChocoShell.
UNC5976: фальшиві файлообмінники та цілі в Україні
Третій кластер, на думку GTIG, працює окремо від двох попередніх — імовірно, він діє в інтересах іншої російської спецслужби. OAuth-активність UNC5976 відстежується з березня 2026 року.
Схема така: купується домен із назвою, що імітує файлообмінник, під нього створюється хмарний проєкт, а на сайті розміщується підроблена сторінка обміну файлами. Через кілька секунд після відкриття з’являється вікно входу з кнопкою “Continue with Google”, яка веде на справжню сторінку OAuth. Після автентифікації жертву перенаправляють на адресу хмарного проєкту, де скрипти вилучають токен із посилання та зберігають його для оператора. Приблизно за три місяці після першого виявлення кластер створив щонайменше 12 нових доменів; Google закрила ці проєкти, і тепер, за оцінкою GTIG, зловмисники переносять частину інфраструктури до інших провайдерів.
Окремо у квітні 2026 року дослідники виявили шкідливий плагін для Excel під назвою HEADRUSH, який запускав завантажувач у форматі HTA. Його поширювали через домен, що імітував український науково-дослідний інститут; ймовірною ціллю була українська компанія у сфері аерокосмічних технологій та зйомки. Повний ланцюжок зараження встановити не вдалося. Загалом UNC5976 зосереджений на військових, аерокосмічній галузі, оборонно-промисловій базі та аналітичних центрах, а географічно — насамперед на Україні та Вірменії.
Як себе убезпечити
Google наголошує: паролі додатків не є засобом перевірки особи і в більшості випадків взагалі не потрібні. Рекомендації компанії та Microsoft можна звести до кількох правил.
- Не створювати паролі додатків на прохання співрозмовника — жодна легітимна організація не потребує їх для “підтвердження особи”. Створені раніше варто відкликати, особливо ті, що прив’язані до втрачених або не використовуваних пристроїв.
- Ніколи не передавати нікому код підтвердження, код пристрою або посилання з адресного рядка після входу.
- Перевіряти адресу сайту перед введенням пароля та регулярно переглядати сторонні програми з доступом до акаунту Google.
- Для месенджерів — увімкнути блокування реєстрації та двоетапну перевірку, а також періодично переглядати список прив’язаних пристроїв і видаляти незнайомі.
- Особам із групи підвищеного ризику — розглянути програму Advanced Protection Program від Google: участь у програмі повністю унеможливлює створення паролів додатків. Стійкість до фішингу забезпечують апаратні ключі безпеки та passkeys.
- Запрошення на заходи від незнайомих осіб варто підтверджувати через контакти організаторів, знайдені поза самим запрошенням.
- Під час поїздок мережі готелів, аеропортів і конференц-центрів слід вважати недовіреними; оновлення браузера чи системи, запропоновані через сторінку входу до Wi-Fi, не можна встановлювати за жодних обставин.
- У разі підозри на компрометацію — перевірити пристрій та завершити всі активні сесії з іншого, надійно чистого пристрою.
GTIG висловила подяку за співпрацю в розслідуванні партнерам, серед яких Black Lotus Labs (Lumen Technologies), Microsoft Threat Intelligence Center, Служба військової контррозвідки Польщі (SKW), WhatsApp та компанія Anthropic.
Запитання та відповіді
Що таке пароль додатку і чому він небезпечний?
Це окремий код, який надає менш захищеній програмі чи пристрою доступ до акаунту. Його головна особливість — він працює в обхід двофакторної автентифікації, тому зловмисник, який отримав такий пароль, отримує доступ до акаунту без будь-яких додаткових підтверджень.
Чи означає привʼязка пристрою у WhatsApp, що зловмисник читає листування?
Так. Прив’язаний пристрій отримує доступ до чатів так само, як веб-версія месенджера на комп’ютері. Саме тому список прив’язаних пристроїв у налаштуваннях варто перевіряти регулярно та видаляти всі незнайомі.
Чи захищає VPN від атак через captive-портали?
Частково. Підключення до VPN відбувається вже після проходження сторінки входу до Wi-Fi, тому саме на цьому етапі — коли відбувається підміна DNS та відображається фальшиве “оновлення” — VPN ще не активний. Він зменшує подальші ризики, але не скасовує правило не встановлювати нічого зі сторінок captive-порталу.
Кого саме атакують ці кластери?
Насамперед приватні, а не корпоративні акаунти науковців, дипломатів, співробітників аналітичних центрів та неурядових організацій, а також фахівців оборонної галузі. Через це компрометацію складніше помітити службам безпеки організацій — активність відбувається поза корпоративним периметром.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕМИ:GoogleOAuthWhatsAppwi-fiдвофакторна автентифікаціяКібервійнакібершпигунстворосійські хакерифішинг Поділитися Facebook Threads Копіювати посилання Друк Що думаєте?В захваті0Сумно0Смішно0Палає0Овва!0 Попереднє оповідання

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
Набирає популярності

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні
18.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
19.08.2026

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
17.08.2026

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
17.08.2026

Як змінити обліковий запис Google за замовчуванням на Android
16.08.2026

Кібербезпека
WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування
14.08.2026

Приватність
Шифрування повідомлень у месенджерах: як налаштувати?
14.08.2026

Огляди
Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google
11.08.2026

Огляди
Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми
11.08.2026