Ruskí hackeri už nemusia napodobňovať Google. K účtu sa dostanú aj cez skutočné prihlásenie
Ruskí hackeri zneužívajú skutočné prihlasovanie cez Google, Microsoft aj WhatsApp. Cez falošné pozvánky či Wi-Fi môžu získať prístup k účtu.
Ruskí hackeri našli spôsob, ako sa dostať k účtu aj bez toho, aby museli obeť nalákať na falošnú prihlasovaciu stránku. Google Threat Intelligence Group (GTIG) sleduje tri kyberšpionážne klastre, ktoré pri útokoch zneužívajú skutočné prihlasovacie mechanizmy Googlu, Microsoftu či WhatsAppu. Používateľ tak môže vidieť legitímnu stránku služby a napriek tomu odovzdať prístup útočníkovi.
Skupiny UNC6293, UNC7005 a UNC5976 si podľa Googlu vyberajú najmä akademikov, diplomatov, ľudí z obranného a leteckého priemyslu, think-tankov či neziskových organizácií v Európe a USA. Používajú však bežné funkcie Googlu, Microsoftu a WhatsAppu, s ktorými sa môže stretnúť prakticky každý. Google s vysokou mierou istoty hovorí o ruskom napojení všetkých troch skupín.
Účet im odovzdáš cez funkciu, ktorá má prihlasovanie chrániť
UNC6293 GTIG s miernou mierou istoty považuje za subklaster Ice Relic, predtým označovaného ako APT29. Túto ruskú kyberšpionážnu aktivitu môžeš poznať aj pod názvami Cozy Bear alebo Midnight Blizzard.
Skupina sa často vydáva za predstaviteľov amerického ministerstva zahraničia a obeť navedie, aby si vo svojom Google účte vytvorila špeciálne heslo pre aplikácie. Ide o legitímnu funkciu napríklad pre staršie programy, ktoré nepodporujú moderné prihlasovanie. Kto toto heslo pozná, môže ho použiť ako vlastný kľúč k účtu bez bežného dvojfaktorového overenia.
Už v júni 2025 posielala UNC6293 obetiam PDF návod, ktorý ukazoval, kde si takéto heslo vytvoriť. Malo názov ms.state.gov, aby vyzeralo ako súčasť komunikácie s americkým ministerstvom zahraničia. O niekoľko mesiacov Google zachytil rovnaký trik, no obeť už heslo neposielala emailom. Zadávala ho do formulára na dôveryhodne vyzerajúcej stránke.
Neprehliadni
Neskôr útočníci pridali aj OAuth phishing. Obeť sa skutočne prihlási cez legitímnu stránku a útočníci ju potom presvedčia, aby im poslala kód alebo údaje vytvorené počas prihlásenia. Vyzerá to ako potvrdenie identity, no v skutočnosti im môže otvoriť účet. Kampane sú úzko cielené a často mieria na menej ako päť ľudí naraz.
Na falošnom GLOBSEC formulári si obeť vyberala aj jedlo a víno
UNC7005, ktorú Microsoft sleduje aj ako STORM-2945, Google identifikoval vo februári 2026. Zameriava sa najmä na akademikov, diplomatov a pracovníkov neziskových organizácií na Ukrajine, v západnej Európe a USA. GTIG ju s miernou mierou istoty spája s Ice Relic.
V máji skupina vytvorila falošnú registračnú stránku napodobňujúcu bezpečnostné fórum GLOBSEC. Pýtala si meno, organizáciu, krajinu, potvrdenie účasti aj výber jedla a vína. Podobnú tému používa Ice Relic opakovane. Ruskí hackeri už skôr lákali diplomatov na ochutnávku vín.
Stránka si vytvárala aj digitálny odtlačok, teda fingerprint zariadenia. Snímala rozlíšenie obrazovky, časovú zónu, jazyk prehliadača, platformu či dostupnú pamäť. Google predpokladá, že tak útočníci oddeľovali skutočné obete od bezpečnostných skenerov.
Po registrácii nasledovalo „overenie identity“ cez device code. Text na stránke stále spomínal „Embassy security policy“, teda bezpečnostnú politiku ambasády — útočníci zrecyklovali šablónu zo staršej kampane.
Falošný WhatsApp hovor ťa môže začať nahrávať cez kameru aj mikrofón
Počas mája a júna UNC7005 útočila aj cez WhatsApp. Obeť dostala odkaz na údajný zabezpečený hovor, chat alebo zdieľanie dokumentu. Stránka si vypýtala telefónne číslo a vytvorila legitímnu požiadavku na prepojenie WhatsApp účtu s ďalším zariadením.
Obeť videla skutočný QR kód alebo linking code WhatsAppu. Jeho použitím však pripájala k svojmu účtu zariadenie útočníka.

Po prepojení dostala na výber hlasový hovor, šifrovaný chat alebo stiahnutie súboru. Pri hovore stránka spustila JavaScript, ktorý si vypýtal prístup ku kamere a mikrofónu. Ak ho používateľ povolil, stránka predstierala zvonenie a nahrávala obraz aj zvuk. Záznam potom odoslala útočníkom.

Pri šifrovanom chate dostala obeť prihlasovacie meno, heslo a ďalšiu URL. Google nezistil, čo bolo pripravené pri možnosti stiahnuť súbor.
UNC7005 nasadila aj infostealery Vidar a Atomic. Koncom mája ich šírila cez falošnú stránku summitu na podporu Ukrajiny. Používateľ Windowsu dostal Vidar, používateľ macOS Atomic, známy aj ako AMOS. Oba kradnú najmä citlivé údaje z prehliadačov.
Stačilo sa pripojiť na hotelovú Wi-Fi. Potom prišlo falošné prihlasovanie Microsoftu
Počas leta sa útoky UNC7005 rozšírili aj mimo klasického phishingu. Google videl obete presmerované na infraštruktúru skupiny priamo z prihlasovacích stránok hotelových a konferenčných Wi-Fi sietí, teda captive portálov.

Stránky napodobňovali Microsoft a používali sa na šírenie malvéru alebo získanie prístupu k Microsoft účtom cez device code phishing. GTIG túto infraštruktúru prepojila aj s kampaňou napodobňujúcou GLOBSEC.
Začiatkom augusta sa skupina zamerala na európsky obranný priemysel a napodobnila Finnish Operations Center — organizáciu podporujúcu fínske firmy v obrannom a bezpečnostnom sektore v kontexte NATO.
Po kliknutí na „Get Access“ alebo „Sign in With Google“ skončila obeť na skutočnom prihlasovaní Googlu. Potom ju systém presmeroval do neovereného cloudového projektu pod kontrolou útočníkov, ktorý podľa GTIG pravdepodobne slúžil na získanie autentifikačných tokenov.
Prihlásenie cez Google bolo skutočné. Stránka potom ukradla prístup k účtu
UNC5976, ktorú Google sleduje od marca 2026, registruje domény pripomínajúce služby na zdieľanie súborov. Po otvorení stránky sa používateľovi zobrazí tlačidlo „Continue with Google“.

Prihlásenie prebehne cez legitímnu Google OAuth stránku. Používateľ je potom presmerovaný na cloudový projekt, kde škodlivý skript získa autentifikačný token z URL a uloží ho pre útočníka.
Za približne tri mesiace vytvorila UNC5976 najmenej 12 nových domén a ďalšiu infraštruktúru. Google vypínal škodlivé cloudové projekty a narúšal phishingové operácie. Podľa GTIG sa skupina následne začala presúvať k iným poskytovateľom.
UNC5976 používa aj škodlivý Excel plugin HEADRUSH. V apríli Google zachytil vzorku, ktorá viedla k HTA downloaderu. Útočníci ju šírili cez doménu vydávajúcu sa za ukrajinský výskumný ústav. Cieľom mohla byť ukrajinská firma z leteckého a zobrazovacieho priemyslu, no celý útok sa nepodarilo zrekonštruovať.
Ani skutočné prihlásenie cez Google či Microsoft ešte neznamená, že si v bezpečí
Pri týchto kampaniach prestáva stačiť jedna zo základných rád proti phishingu: skontrolovať, či prihlasovacia stránka vyzerá dôveryhodne. Prihlásenie cez Google môže byť skutočné. Microsoft device code môže byť skutočný. Aj WhatsApp QR kód môže byť legitímny.
Aplikačné heslo však neslúži na overenie totožnosti a prepojenie nového zariadenia s WhatsApp účtom nepotrebuješ na otvorenie dokumentu ani na bežný hovor.
Presne na tomto rozdiele dnes ruskí operátori stavajú. Namiesto napodobňovania prihlasovacej stránky ťa presvedčia, aby si ich pustil cez tú skutočnú.