חוקרי Google Threat Intelligence Group (GTIG) חשפו שלושה אשכולות תקיפה נפרדים המיוחסים לגורמי ריגול רוסיים, שמנצלים תהליכי הזדהות לגיטימיים — כניסה עם Google וקישור מכשיר ב-WhatsApp — כדי לחטוף חשבונות של יעדים באקדמיה, בביטחון, בממשל ובגופי מחקר. השימוש בתהליכים אמיתיים במקום נוזקה קלאסית מקשה על זיהוי ההתקפה בכלי הגנה סטנדרטיים.

הפרטים
לפי GTIG, האשכול UNC6293 משויך לקבוצת הריגול APT29 (המכונה גם Cozy Bear או Midnight Blizzard), UNC5976 פעיל לפחות מאז מרץ 2026, ו-UNC7005 (המכונה גם Storm-2945) זוהה לראשונה בפברואר 2026. הקבוצות פועלות נגד יעדים באוקראינה, ארמניה, אירופה המערבית וארה"ב — בעיקר אנשים שעוסקים ברוסיה ובמדינות ברית המועצות לשעבר, כולל דיפלומטים, חוקרים וארגונים לא ממשלתיים.
שיטת התקיפה המרכזית: מייל פישינג עם קישור שמוביל לדף התחברות אמיתי של Google OAuth, שממנו הקורבן מועבר לפרויקט ענן בשליטת התוקף שגונב את טוקן ההזדהות. בטכניקה מקבילה, דף פישינג מציג בקשת קישור מכשיר אמיתית של WhatsApp, ולאחר אישור התוקפים יכולים להפעיל גם הקלטת שמע ווידאו דרך קוד JavaScript. בין ה-6 ל-13 באוגוסט 2026 נשלחו מיילים ממוקדים לתעשיית הביטחון האירופית בטכניקת ה-OAuth.
נקודות לשים לב
- הקמפיין ממוקד באנשי אקדמיה, ביטחון ותעופה וחלל, גופי ממשל, דיפלומטים וארגונים לא ממשלתיים — בעיקר מי שעוסק ברוסיה ובמדינות ברית המועצות לשעבר. אם אתם בקטגוריה הזו, התייחסו לכל בקשת הזדהות או קישור מכשיר לא יזומה בחשדנות מוגברת.
- הטכניקה מנצלת תהליכים אמיתיים (התחברות עם Google, קישור מכשיר WhatsApp) ולכן אינה מזוהה בכלים שמחפשים נוזקה — שימו לב לבקשות קישור מכשיר או אישור אפליקציה שלא יזמתם בעצמכם.
- אל תאשרו קישור מכשיר או התחברות דרך קישור שהגיע במייל, גם אם הוא מוביל לעמוד אמיתי של Google או WhatsApp — פתחו את השירות ישירות ובדקו את רשימת המכשירים המקושרים דרך הגדרות החשבון.
- בדקו מעת לעת אילו מכשירים מקושרים לחשבונות WhatsApp ו-Google שלכם, והסירו מכשירים שאינכם מזהים.
- המסקנה הרחבה: זהו עוד מקרה של מעבר ממתקפות מבוססות נוזקה להנדסה חברתית שמנצלת פיצ'רים לגיטימיים של שירותים אמינים — הדרכת מודעות לעובדים צריכה להתעדכן מעבר ל"אל תלחצו על קישורים חשודים".

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.