伪造会议、滥用OAuth、WhatsApp钓鱼:俄罗斯APT的三大新间谍战术
Google威胁情报揭露俄罗斯APT组织利用伪造会议、OAuth钓鱼、应用密码和设备码攻击,针对欧美外交、国防和研究人员。UNC6293、UNC7005等集群滥用合法认证流程,并投递Vidar和AtomicStealer窃密木马。本文深度解析攻击链与防御措施。
🎯 High APT组织
Google威胁情报团队追踪到三个疑似俄罗斯背景的间谍攻击集群(UNC6293、UNC7005、UNC5976),主要针对欧美研究人员、外交官和国防人员。攻击者利用应用密码、设备代码流和OAuth合法认证机制绕过双因素认证,并通过伪造会议邀请投递Vidar和AtomicStealer窃密木马。
来源:Security Affairs | 2026-08-21 | 原文链接
🔍 关键发现
- UNC6293被评估为APT29(ICE RELIC)的子集群,长期以美国国务院官员身份诱导目标设置攻击者已知的应用密码,从而绕过2FA。
- UNC7005(STORM-2945)操作手法更广,同时使用应用密码钓鱼、设备码钓鱼(针对Microsoft和WhatsApp)以及OAuth钓鱼,并伪造GLOBSEC等国际会议邀请。
- 攻击者通过伪造WhatsApp网页诱导受害者将账号绑定到攻击者控制的设备,进而窃取聊天记录、麦克风和摄像头权限,并进一步部署Vidar和AtomicStealer窃密木马。
⚔️ 攻击链分析
1. 发送仿冒国际会议或外交活动邀请的钓鱼邮件;2. 受害者点击进入恶意页面,被要求输入设备码/应用密码或授权OAuth;3. 攻击者利用窃取的令牌或链接的设备账号获取访问权限;4. 视受害设备类型分发Vidar(Windows)或AtomicStealer(macOS)窃取敏感数据。
🚩 失陷指标 (IOC)
暂无公开具体IOC(可参考Google GTIG详细报告)诱饵中出现的ms.state.gov(仿冒美国务院)
🛡️ 缓解建议
- ✅ 警惕任何要求提供应用密码、设备代码或验证码的页面,尤其是来自非官方渠道的会议邀请。
- ✅ 在Microsoft/Google/WhatsApp中检查已授权应用和已链接设备,定期撤销可疑会话。
- ✅ 组织应对高风险人员(外交、国防、智库研究者)进行针对性反钓鱼演练,重点识别会议主题社工话术。
- ✅ 启用硬件安全密钥或基于FIDO2的强认证,避免依赖可被钓鱼的OTP/推送验证。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何识别设备码钓鱼攻击?
正规服务不会要求你在非官方页面输入设备代码。合法设备码登录通常由用户主动发起,而钓鱼页面会在后台使用攻击者注册的设备码,诱导用户输入以授权攻击者设备。
❓ UNC6293与APT29有何关联?
Google以中等置信度评估UNC6293是ICE RELIC(即APT29)的子集群,负责初始访问操作,其战术高度针对外交会议、使用仿冒国务院官员进行精准钓鱼。
❓ WhatsApp链接设备攻击原理是什么?
攻击者构造类似WhatsApp官方的网页,提供‘加入加密通话’等选项,引诱受害者扫描或输入配对码,将受害者的WhatsApp账号绑定到攻击者控制的设备,从而实时读取消息和媒体。