Russisk nettfisking sender deg til Googles ekte OAuth-side og tar tokenet
Slutt å behandle en vellykket OAuth-innlogging eller en godkjent enhetskobling som bevis på at det var du som logget inn.
Innloggingssiden ser riktig ut fordi den er riktig. I kampanjene Google Threat Intelligence Group beskrev 20. august, sendes målet videre til Googles ekte OAuth-side, logger inn hos Google som normalt, og havner så på et Google Cloud-prosjekt angriperen kontrollerer. Der ligger skript som plukker autentiseringstokenet ut av URL-en. Ingen falsk innloggingsside, ingen stjålne passord, ingenting i loggen som ser feil ut.
Tre klynger står bak, ifølge forskerne Gabby Roncone og Wesley Shields: UNC6293, UNC7005 og UNC5976. UNC6293 regnes som en undergruppe av Ice Relic, tidligere kjent som APT29, Cozy Bear og Midnight Blizzard, og holder kampanjene små, ofte under fem mål av gangen. UNC5976 kjøpte domener som lignet fildelingstjenester og opprettet et skyprosjekt per domene. Google har forstyrret minst tolv av dem siden mars 2026.
Enhetskoblingen er den mest lærerike varianten. UNC7005 satte opp sider som ba om telefonnummeret ditt, brukte nummeret til å starte en helt ekte WhatsApp-enhetskobling mot angriperens egen enhet, og viste deg den ekte QR-koden og koblingskoden. Godtar du, er kontoen din koblet til en fremmed enhet. Deretter blir du bedt om å bli med i en samtale, der JavaScript tar opp lyd og video og sender opptaket til en kommandoserver.
«Deres kreative misbruk av legitime funksjoner for å kompromittere kontoer gjør det vanskeligere å skille legitim fra ondsinnet kontotilgang» — Google Threat Intelligence Group
Aktiviteten henger sammen med CaptiveCrunch, der angriperne har tatt kontroll over wifi-gatewayer på hoteller, konferansesentre og flyplasser og forgiftet DNS for å ramme device code-flyten i Microsoft Entra ID. Lumen Black Lotus Labs har identifisert rundt 70 offer-IP-er.
For deg som bygger noe med OAuth eller enhetskobling er poenget at selve flyten er angrepsflaten. Verken tjenesten eller brukeren ser noe unormalt, fordi hvert enkelt steg er legitimt.
Hva bør du gjøre?
- Gå gjennom hvilke apper som har OAuth-tilgang til Google- og Microsoft-kontoene dine, og slett app-passord du ikke bruker aktivt.
- Sjekk koblede enheter i WhatsApp, Signal og andre apper med enhetskobling, og gjør det til en fast rutine i stedet for noe du gjør etter en hendelse.
- Bygger du device code- eller OAuth-flyt selv: vis brukeren konkret hva som godkjennes, og logg tokenutstedelse med kilde-IP, slik at unormal tilgang faktisk lar seg oppdage.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.