Ruskí hackeri našli nový spôsob, ako ukradnúť WhatsApp, Gmail či iný účet. Heslo pritom nemusia vôbec poznať

Ruskí hackeri našli spôsob, ako sa dostať k účtom cez bežné funkcie Google, Microsoftu a WhatsAppu. Obeť pritom nemusí zadať heslo na falošnej stránke.

ruski hackeri
Zdroj: izhar-ahamed a Abbie Fyre z pixabay.com, Vosveteit.sk (úprava)

Hackeri napojení na Rusko používajú pri útokoch čoraz častejšie legitímne prihlasovacie mechanizmy Google, Microsoftu či WhatsAppu. Heslo ani dvojfaktorové overenie nemusia prelomiť. Obeť presvedčia, aby im prístup schválila sama.

Bezpečnostní experti z Google Threat Intelligence Group opísali tri skupiny označené UNC6293, UNC7005 a UNC5976, ktoré podľa nich majú väzby na Rusko. Ich terčom boli najmä diplomati, akademici, pracovníci obranného priemyslu, think-tankov a ďalší ľudia s prístupom k citlivým informáciám.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Nebezpečné na týchto útokoch je najmä to, že nevyužívajú žiadnu exotickú techniku, ktorú by bežný používateľ nikdy nevidel. Útočníci pracujú s funkciami, ktoré poznáš z každodenného používania účtov.

Falošný WhatsApp hovor mohol útočníkom otvoriť tvoj účet

Skupina UNC7005 podľa Googlu v máji a júni 2026 vytvárala stránky, ktoré ponúkali pripojenie k zabezpečenému WhatsApp hovoru, chatu alebo zdieľaniu dokumentov.

Používateľ najskôr zadal telefónne číslo. Stránka následne vytvorila legitímnu požiadavku na prepojenie WhatsApp účtu s ďalším zariadením a obeti zobrazila QR kód alebo linking code.

kradez whatsapp uctu falosny hovor QR podvod
Zdroj: cloud.google.com

Po jeho potvrdení sa však k účtu nepripojilo zariadenie organizátora hovoru, ale zariadenie ovládané útočníkom. WhatsApp pritom fungoval presne tak, ako mal. Problém bol v tom, že používateľ dostal falošné vysvetlenie, prečo má prepojenie potvrdiť.

Útočníci následne skúšali aj ďalšie možnosti. Stránka mohla ponúknuť hlasový hovor, šifrovaný chat alebo stiahnutie súboru.

Pri údajnom hovore stránka po povolení kamery a mikrofónu spustila nahrávanie zvuku a videa. Používateľ zatiaľ videl obrazovku napodobňujúcu prebiehajúci hovor. Po jeho zdanlivom zlyhaní mohla stránka nahrávku odoslať na server útočníkov.

Ani pravá prihlasovacia stránka Googlu nemusí znamenať, že si v bezpečí

Ďalšie kampane využívali OAuth, teda mechanizmus, ktorý poznáš napríklad z tlačidla „Sign in with Google“.

Skupiny UNC7005 a UNC5976 rozposielali odkazy na stránky imitujúce zdieľanie dokumentov alebo prístup k uzavretému obsahu. Po kliknutí na prihlásenie však používateľ nemusel skončiť na falošnej kópii Googlu. Prehliadač ho mohol presmerovať priamo na legitímnu prihlasovaciu stránku Google.

Heslo teda zadával na správnej doméne.

Po prihlásení však proces pokračoval smerom k cloudovému projektu kontrolovanému útočníkom. Podľa Googlu sa tým hackeri pravdepodobne snažili získať autentifikačné tokeny, ktoré im mohli umožniť prístup k účtu.

Google falosne prihlasovacie okno krades tokenu
Zdroj: cloud.google.com

Pri takomto útoku už nestačí kontrolovať iba adresu stránky, na ktorej zadávaš heslo. Pozornosť si zaslúži aj to, akej aplikácii alebo službe povoľuješ prístup k účtu a o aké oprávnenia žiada.

Útočníci zneužili meno GLOBSEC, aby obete presvedčili k prihláseniu

Jedna z kampaní sa priblížila aj k nášmu regiónu. UNC7005 vytvorila stránku napodobňujúcu konferenciu GLOBSEC a využila ju pri Microsoft device code phishingu.

Ďalšia analýza spoločnosti Validin ukázala, že útočníci obsah domény my-invite[.]org priebežne menili.

Spočiatku stránka pozývala na akademickú prednášku o umelej inteligencii, práve a súkromí. Okolo 12. mája 2026 už zobrazovala registráciu na GLOBSEC Forum 2026. Ako miesto uvádzala Prague Congress Centre a pridala aj adresu registration@globsec.org.

Samotný GLOBSEC podľa dostupných zistení napadnutý nebol. Útočníci zneužili jeho meno a dôveryhodnosť.

Po vyplnení formulára nasledovalo údajné overenie identity. Používateľ dostal device code pre Microsoft účet a pokyny, ako ho použiť. Ak ich splnil, mohol tým hackerom odovzdať prístup k svojmu účtu.

Po pripojení na hotelovú Wi-Fi ťa namiesto internetu môže čakať falošné prihlásenie do Microsoftu

UNC7005 Google spojil aj s kampaňou cez hotelové a konferenčné siete.

Po pripojení k hotelovej Wi-Fi sa ti bežne automaticky otvorí captive portal. Je to stránka, cez ktorú potvrdíš podmienky, zadáš číslo izby alebo sa prihlásiš do siete.

Wi-Fi hacker
Zdroj: Rokas Tenys / shutterstock.com a Kamil Urban / shutterstock.com, koláž Vosveteit.sk

Google v júli 2026 zaznamenal používateľov, ktorých takéto portály presmerovali na infraštruktúru napodobňujúcu prihlasovanie do Microsoft účtu.

Človek v tej chvíli webovú stránku očakáva, preto nemá veľa dôvodov spozornieť. Presmerovanie na ďalšie prihlásenie môže vyzerať ako obyčajná súčasť pripájania k Wi-Fi.

Podobnú aktivitu následne opísali aj ďalší bezpečnostní výskumníci a Microsoft.

Špeciálne heslo môže hackerovi otvoriť účet aj bez druhého faktora

Skupina UNC6293 išla na obete ešte iným spôsobom. Zneužívala takzvané app passwords.

Ide o špeciálne heslá, ktoré Google umožňuje vytvoriť napríklad pre staršie aplikácie a zariadenia, ktoré nepodporujú modernejší spôsob prihlasovania.

Útočníci sa podľa Googlu vydávali napríklad za americké ministerstvo zahraničných vecí. Obeti poslali PDF dokument s obrázkami, ktoré jej presne ukazovali, ako má app password vytvoriť.

Malvér Agent Tesla dostal nebezpečnejší loader
Zdroj: Pixabay (MTZD, satheeshsankaran, geralt), Úprava: Vosveteit.sk

V starších kampaniach žiadali, aby im ho obeť následne poslala e-mailom. Neskôr už používali formulár na dôveryhodne vyzerajúcej stránke.

App password môže poskytnúť prístup bez klasického druhého faktora. Ak ho teda používateľ vytvorí podľa pokynov podvodníka a odovzdá mu ho, samotné zapnuté dvojfaktorové overenie účet nemusí zachrániť.

Dnes cielia na diplomatov. Rovnaký útok môže zajtra prísť aj bežnému používateľovi

Google neuvádza, že by ruské skupiny týmto spôsobom plošne útočili na všetkých používateľov Gmailu alebo WhatsAppu. Niektoré kampane UNC6293 cielili naraz na menej než päť ľudí.

Technická stránka útoku však nie je ničím výnimočná ani nedostupná.

Útočník potrebuje presvedčivú zámienku a používateľa, ktorý potvrdí prepojenie zariadenia, zadá overovací kód alebo udelí aplikácii prístup k účtu. Rovnaké postupy sa preto dajú použiť pri špionáži proti diplomatovi aj pri finančnom podvode proti bežnému človeku.

Validin navyše ukázal, že infraštruktúra útočníkov sa môže meniť veľmi rýchlo. Jedna doména môže najskôr predstierať akademické podujatie a o niekoľko týždňov pozvánku na známu konferenciu.

Útočníci tak nemusia lámať ochranu Google, Microsoftu ani WhatsAppu. Stačí im presvedčiť človeka, aby ju použil spôsobom, ktorý hrá v ich prospech. A to je problém, ktorý sa netýka iba diplomatov či ľudí z obranného priemyslu.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať