Vermoedelijk Russische hackgroepen misbruiken Google OAuth en WhatsApp-koppeling

Google Threat Intelligence Group ontdekte drie vermoedelijk Russische spionagegroepen die legitieme aanmeldstromen van Google en WhatsApp misbruiken om academici, defensie- en overheidsmedewerkers te compromitteren.

Drie afzonderlijke, vermoedelijk Russische spionagegroepen maken misbruik van legitieme aanmeldstromen om gericht individuen te compromitteren die werkzaam zijn in de academische wereld, lucht- en ruimtevaart, defensie, overheden en denktanks in Europa en de Verenigde Staten. Dat meldt het Google Threat Intelligence Group (GTIG), in samenwerking met Microsoft, ReliaQuest en Lumen Black Lotus Labs.

De drie clusters - UNC6293, UNC5976 en UNC7005 - opereren elk met een eigen aanpak, maar richten zich op vergelijkbare doelwitten in Oekraïne, Armenië en West-Europa.

UNC6293 wordt gezien als een subgroep van Ice Relic, beter bekend als APT29, Cozy Bear of Midnight Blizzard. Deze groep voert sinds juni 2026 phishingcampagnes uit met behulp van app-specifieke wachtwoorden, aangevuld met OAuth-phishing.

UNC5976 is actief sinds maart 2026 en zet OAuth-phishing in via nagemaakte domeinen voor bestandsdeling, waarbij misbruik wordt gemaakt van cloudinfrastructuur om legitiem over te komen. De groep gebruikt daarnaast een kwaadaardige Excel-plugin, HEADRUSH, om malware te verspreiden.

UNC7005, ook bekend als Storm-2945, werd in februari 2026 voor het eerst geïdentificeerd en richt zich op device-code-phishing tegen Microsoft- en WhatsApp-accounts, plus phishing gericht op het koppelen van WhatsApp-apparaten.

Bij de OAuth-aanval worden slachtoffers naar valse inlogpagina’s gelokt die eruitzien als een legitiem Google-aanmeldscherm. Zodra het slachtoffer inlogt, onderscheppen de aanvallers verificatiecodes via cloudprojecten die zij zelf beheren, waarmee ze alsnog toegang krijgen zonder het eigenlijke wachtwoord te hoeven kennen. Bij de WhatsApp-variant worden doelwitten verleid om hun WhatsApp-account te koppelen aan een apparaat dat in handen is van de aanvaller, vermomd als een normale “apparaat koppelen”-stap. Is die koppeling eenmaal gemaakt, dan kunnen de aanvallers gesprekken meelezen, audio en video opnemen, of via secundaire phishingpagina’s alsnog inloggegevens buitmaken.

Wat deze campagnes lastig te detecteren maakt, is precies dat ze gebruikmaken van functies die Google en WhatsApp zelf hebben gebouwd voor legitiem gebruik - apparaatkoppeling en OAuth-aanmelding bestaan niet voor niets. Het creatieve misbruik van die legitieme features maakt het voor beveiligingsteams moeilijker om kwaadaardige toegang te onderscheiden van normaal gebruikersgedrag.

Voor Nederlandse organisaties met medewerkers in gevoelige sectoren - onderzoek, defensie-gerelateerd werk, overheid - is de praktische les dat een op zich correcte aanmeldpagina of een verzoek om een WhatsApp-apparaat te koppelen niet automatisch veilig is. Controleer bij een onverwacht koppelingsverzoek altijd via een ander kanaal of de aanvraag legitiem is, en overweeg voor risicogroepen hardware-sleutels (FIDO2) in plaats van sms- of app-gebaseerde verificatie, juist omdat die laatste vormen via dit soort phishing te omzeilen zijn.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.