Hackers russos exploram fluxos OAuth para atacar setores de defesa e acadêmicos
Três grupos de ameaça russos estão abusando de mecanismos legítimos de autenticação como o Google OAuth e vinculação do WhatsApp para sequestrar contas. Os alvos incluem instituições aeroespaciais, de defesa, governamentais e acadêmicas na Europa e nos EUA.
TL;DR
- Três grupos russos (UNC6293, UNC7005, UNC5976) exploraram recursos de OAuth e vinculação em apps de mensagens.
- Os alvos incluem setores acadêmicos, aeroespaciais, de defesa, governo e think tanks na Europa e EUA.
- Os atacantes usaram fluxos legítimos de autenticação para burlar controles tradicionais de segurança.
- A campanha destaca os riscos dos provedores de identidade de terceiros em ambientes empresariais.
- As organizações devem revisar permissões de apps OAuth e implementar medidas de autenticação adaptativa.
Pesquisadores de cibersegurança descobriram uma campanha sofisticada conduzida por três possíveis atores de ameaça russos que utilizam protocolos legítimos de autenticação para comprometer alvos de alto valor. Esses grupos — identificados como UNC6293, UNC7005 e UNC5976 — têm como alvo profissionais das áreas acadêmica, aeroespacial, de defesa, agências governamentais e centros de estudos estratégicos na Europa e nos Estados Unidos.
Em vez de explorar vulnerabilidades técnicas, esses invasores manipulam processos confiáveis de verificação de identidade, como o Google OAuth e a vinculação de contas do WhatsApp. Essa abordagem permite que obtenham acesso não autorizado enquanto parecem usuários legítimos, dificultando significativamente a detecção pelos sistemas de segurança.
Como funciona o ataque
- Os atacantes iniciam fluxos OAuth através de serviços aparentemente legítimos para obter credenciais dos usuários.
- Eles abusam dos recursos de vinculação do WhatsApp para estabelecer canais de comunicação clandestinos.
- As vítimas são frequentemente atingidas por meio de ataques de spear-phishing ou engenharia social que direcionam para páginas falsas que imitam serviços confiáveis com o objetivo de coletar credenciais.
- Uma vez autenticados, os atacantes conseguem manter persistência sem acionar os sistemas padrão de alerta.
Recomendações de defesa
- Audite e restrinja aplicativos OAuth de terceiros com acesso às contas corporativas.
- Implemente políticas de acesso condicional que limitem a autenticação a partir de locais ou dispositivos inesperados.
- Monitore padrões incomuns nos logs dos provedores de identidade, incluindo tentativas repetidas de autorização.
- Eduque a equipe sobre como identificar solicitações maliciosas de consentimento OAuth e prompts de vinculação suspeitos.
- Utilize autenticação multifator com chaves físicas sempre que possível para reduzir o risco de sequestro de sessão.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.