Gián điệp Nga lạm dụng OAuth trong chiến dịch lừa đảo có chủ đích
Google cảnh báo về ba nhóm gián điệp mạng Nga đang nhắm mục tiêu vào giới học thuật, hàng không vũ trụ, quốc phòng và chính phủ tại châu Âu và Mỹ. Các nhóm này đã chuyển sang lạm dụng luồng xác thực OAuth hợp pháp để đánh cắp thông tin đăng nhập, khiến nạn nhân khó nhận biết các cuộc tấn công. Các chiến dịch có quy mô nhỏ nhưng cực kỳ tinh vi, sử dụng nhiều thủ đoạn từ giả mạo nhân viên Bộ Ngoại giao Mỹ đến khai thác Wi-Fi công cộng.

Gián điệp Nga lạm dụng OAuth trong chiến dịch lừa đảo có chủ đích
Google đang theo dõi ba nhóm gián điệp mạng Nga nhắm vào các cá nhân trong lĩnh vực học thuật, hàng không vũ trụ, quốc phòng, cơ quan chính phủ và các tổ chức tư vấn chính sách ở châu Âu và Mỹ. Các chiến dịch này đã hoạt động từ năm ngoái và vẫn đang tiếp diễn, với những cuộc tấn công mới nhất diễn ra ngay trong tháng này.
Các nhóm tình báo mối đe dọa của Google cho biết mỗi chiến dịch chỉ nhắm vào dưới 100 mục tiêu và có ít hơn 10 nạn nhân. Tuy nhiên, nếu bạn làm việc trong chính phủ, tổ chức phi chính phủ, học thuật hoặc hàng không vũ trụ, bạn có thể là mục tiêu tiếp theo.
Lạm dụng OAuth để tăng độ tin cậy
Điểm đáng chú ý trong các chiến dịch mới là việc các tin tặc Nga đã thích nghi để lạm dụng các luồng xác thực hợp pháp. Điều này khiến các thủ đoạn kỹ thuật xã hội trở nên hợp lý hơn và cho phép chúng chiếm quyền kiểm soát tài khoản cá nhân trên nhiều nền tảng khác nhau.
Google cảnh báo rằng nạn nhân tiềm năng có thể không nhận ra đây là các nỗ lực lừa đảo. Hãng này muốn nâng cao nhận thức về các chiến dịch này để mục tiêu có thể dễ dàng nhận diện các liên hệ độc hại hơn. Nói cách khác: đừng mù quáng tin vào lời mời họp mà bạn cho là đến từ Bộ Ngoại giao Mỹ.
UNC6293 – Nhóm chuyên giả mạo nhân viên ngoại giao
Các nhà phân tích bảo mật đã theo dõi nhóm UNC6293 trong gần hai năm. Đây là một nhóm lừa đảo được cho là liên quan đến APT29 (hay còn gọi là Cozy Bear, mà Google hiện gọi là Ice Relic). Chúng thường giả làm nhân viên Bộ Ngoại giao Mỹ để dụ nạn nhân cấp quyền truy cập dài hạn vào thư điện tử.
“Vào tháng 6/2026, GTIG quan sát thấy hoạt động lừa đảo OAuth nơi UNC6293 yêu cầu mục tiêu chia sẻ URL đầy đủ hoặc 'mã xác minh' sau khi thực hiện đăng nhập hợp pháp vào nhà cung cấp bên ngoài,” các nhà phân tích đe dọa của Google Gabby Roncone và Wesley Shields cho biết.
APT29 được biết đến nhiều nhất qua vụ hack SolarWinds năm 2020, và thường được liên kết với Cơ quan Tình báo Đối ngoại Nga (SVR).
UNC7005 – Tấn công Wi-Fi công cộng và giả mạo hội nghị
GTIG cũng tự tin ở mức độ vừa phải rằng UNC7005 là một nhóm truy cập ban đầu khác liên quan đến APT29 và SVR. Nhóm này, được xác định lần đầu vào tháng 2, thường nhắm vào các nhân sự học thuật, ngoại giao và phi chính phủ ở Ukraine, Tây Âu và Mỹ.
Chiến dịch đáng chú ý nhất là tấn công người dùng Wi-Fi công cộng tại khách sạn, trung tâm hội nghị và các địa điểm dùng chung trong lĩnh vực khách sạn. Hoạt động này bắt đầu từ tháng 2 và có sự hỗ trợ của trí tuệ nhân tạo.
Gần đây, các mục tiêu nhận được lời mời tham dự các sự kiện ngoại giao và hội nghị qua email, với liên kết dẫn đến các trang web do tin tặc kiểm soát. Trong tháng 5 và 6, nhóm này thực hiện các cuộc tấn công kỹ thuật xã hội giả mạo WhatsApp, dụ nạn nhân tham gia cuộc gọi thoại hoặc tải xuống tệp tin.
UNC5976 – Lừa đảo qua các trang chia sẻ tệp giả mạo
Nhóm thứ ba, UNC5976, bắt đầu được GTIG theo dõi từ tháng 3/2026. Chúng mua nhiều tên miền liên quan đến chia sẻ tệp và tạo dự án đám mây tương ứng. Các tên miền này lưu trữ trang chia sẻ tệp giả, yêu cầu người dùng “Tiếp tục với Google” qua một liên kết popup.
Liên kết này dẫn đến trang đăng nhập OAuth hợp pháp của Google và yêu cầu người dùng đăng nhập. Sau khi xác thực thông tin, nạn nhân được chuyển hướng đến một URL dự án Google Cloud, nơi mã thông báo xác thực được lưu lại cho kẻ tấn công.
GTIG đánh giá UNC5976 là “khác biệt” so với hai nhóm kia, có thể cho thấy “nhiệm vụ chiến lược khác nhau và khả năng liên kết với các cơ quan tình báo Nga khác”. Nhóm này sử dụng hạ tầng chuyên dụng cho hoạt động sau xâm nhập thay vì proxy dân dụng, cùng với nhiều phần mềm độc hại hơn trong các hoạt động OAuth.
Khuyến nghị cho người dùng
Các chuyên gia khuyến cáo người dùng nên cảnh giác với mọi lời mời họp hoặc yêu cầu xác thực bất thường, ngay cả khi chúng trông có vẻ chính thống. Kiểm tra kỹ địa chỉ email người gửi, không chia sẻ mã xác minh với bất kỳ ai và luôn sử dụng xác thực hai yếu tố để bảo vệ tài khoản của mình.