俄罗斯关联黑客正用伪造的云存储页面和外交主题内容,诱导目标交出在线账号访问权限。安全分析机构Validin在最新报告中披露,这些网络间谍活动通过仿冒谷歌云端硬盘页面和外交邀请,让受害者以为自己在进行常规文件查看或会议注册,实际上账号控制权已被悄悄夺走。
攻击者没有依赖传统的恶意软件下载,而是把目标引向真实的登录流程,借此获取所需的访问凭证。Validin在报告中指出,这类活动主要针对欧洲和美国的学术界、智库、政府关联机构以及国防相关组织。相关邮件和网页模仿人们熟悉的服务、活动或机构,让查看文件或注册会议的请求看起来完全正常。
![]()
小标题:不装恶意软件也能造成严重后果
Validin的分析师在检查历史DNS记录、网站响应、证书、注册数据和页面视觉特征后,发现了围绕这些攻击活动的更多基础设施。报告称,这项工作扩展了谷歌威胁情报小组的追踪成果,后者曾将这些活动归入UNC6293、UNC7005和UNC5976三个集群。
即使受害者从未安装传统恶意软件,影响也可能非常严重。被盗取的同意令牌、设备代码、应用密码或活跃浏览器会话,都能让入侵者访问电子邮件、云端文件、联系人和可信对话。在日常工作过程中,敏感的外交通信和外部合作伙伴信息可能因此暴露。
小标题:伪造谷歌云端硬盘页面实施OAuth钓鱼
UNC5976集群在OAuth钓鱼行动中使用了一个仿冒谷歌云端硬盘的域名。Validin截获的页面标题为“My Drive – Google Drive”,这个细节旨在让预期打开或分享文件的收件人放松警惕。
OAuth钓鱼滥用的是真实授权流程,而不是在粗糙的假表单上直接索要密码。目标可能被引导到正规服务商的登录页面,然后被提示批准一个由攻击者控制的应用程序。一旦批准,攻击者就能拿到令牌,无需再次获取密码即可访问账户数据。
研究人员在更多仿冒域名上发现了相似的托管和内容模式,显示出这类行动可以多快地轮换其网络基础设施。这一手法与此前关于俄罗斯黑客滥用OAuth的报道一致,当时攻击者使用定制主题推动目标走向账号接管。
Validin还记录到一个独特的伪造云端硬盘网站图标和匹配的页面特征,这帮助研究人员从更大范围的候选网站中缩小了目标。这些技术痕迹很重要,因为仅凭域名并不可靠:攻击者可以快速注册和弃用域名,而复制页面模板和服务器行为则可能暴露更广泛的攻击活动。
小标题:外交诱饵扩大攻击范围
UNC6293集群使用外交政策主题的网页诱饵来支持OAuth钓鱼。相关材料复制了与美国外交关系委员会有关的内容,利用外交会议、政策讨论等看似正式的场景吸引目标点击。这类诱饵让攻击请求看起来像是一次正常的会议注册或文件查阅邀请。
Validin的分析显示,这些攻击活动在基础设施层面存在明显关联。相似的页面模板、托管模式和证书信息,让研究人员能够把表面上分散的域名和服务器联系起来。攻击者通过快速更换域名来逃避检测,但底层操作模式仍然留下了可追踪的痕迹。
报告提醒,依赖传统恶意软件检测手段的组织可能无法及时发现这类威胁。因为整个攻击链条中,受害者可能只看到正规的登录页面和熟悉的云服务界面,没有明显的恶意文件或可疑程序。安全团队需要关注异常的OAuth授权请求、陌生的应用批准提示,以及账号登录活动中的非常规模式。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.