大数跨境

重磅罗国APT预警!不靠假登录页,直接滥用OAuth、设备码接管账号,虚假会议诱饵大行其道

重磅罗国APT预警!不靠假登录页,直接滥用OAuth、设备码接管账号,虚假会议诱饵大行其道 AI紫队安全研究
2026-08-29
2
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。


传统钓鱼攻击,大多是仿冒假官网诱导输入账号密码。但Google威胁情报GTIG最新披露三组和俄罗斯相关的间谍集群(UNC6293、UNC7005、UNC5976),已经进化出一套全新攻击范式:不去伪造登录页面,直接滥用OAuth、设备授权码、应用专用密码这些本身用来提升安全的正规功能。


诱饵大量伪装国际外交论坛、学术峰会、线上会谈邀请,目标瞄准欧美外交官、智库学者、国防军工从业人员。受害者操作全程在微软、谷歌、WhatsApp真实官方页面完成登录,MFA二次验证照常通过,账号却已经被黑客长期接管。很多企业安全设备只监控企业域账号,员工个人邮箱、社交账号沦陷后,再反向对内渗透,形成巨大防御盲区。


一、三大间谍集群,分工明确,套路各有不同

UNC6293(APT29 / ICE RELIC 子集群,Cozy Bear)

特点:攻击范围小而精,单次往往只针对个位数高价值目标,长期冒充美国国务院人员实施社会工程。

1. 应用密码钓鱼(App‑Password):欺骗受害者在谷歌账号里生成一条黑客预先知晓的「应用专用密码」。拿到密码之后,可以绕过二次验证直接登录邮箱,就算用户修改主密码,不删除这条应用密码,黑客依旧可以访问。

2. 战术迭代:2026年新增OAuth钓鱼,受害者在真实谷歌页面完成登录后,诱导用户把登录后的跳转URL或者校验验证码发给攻击者,黑客获取合法访问令牌。


> 关键坑:页面域名、证书全部是谷歌官方,普通人员很难分辨风险。


UNC7005(STORM‑2945,ICE RELIC关联集群)

相比UNC6293,技术严谨度更低,但武器库更加繁杂,手段混合设备码钓鱼、OAuth钓鱼、投递商用窃密木马,花样最多。

1. 伪造GLOBSEC全球论坛会议邀请

搭建高仿会议注册网页,收集受害者信息,页面遗留旧模板的“使馆安全政策”文案痕迹,被谷歌曝光后几天内就修改页面,并对外谎称是“技术故障”。页面诱导受害者输入微软设备授权码,完成设备码钓鱼。

2. WhatsApp链路钓鱼

伪造安全通话、加密聊天、文档分享页面,诱导受害者把WhatsApp账号绑定到黑客设备。网页还会索要麦克风、摄像头权限,直接录制受害者音视频。

3. 附带恶意软件投递:所谓“峰会配套APP”,Windows端下发VIDAR商用窃密木马,Mac下发AtomicStealer,窃取浏览器保存全部凭证、Cookie、支付信息。

4. 酒店 captive‑portal(酒店 captive门户)投毒:利用酒店、会议中心公共WiFi门户跳转,分发钓鱼域名,参会人员接入公共网络即有可能接触恶意页面。

5. CHERRYPIE(ChocoShell)PowerShell窃密工具,代码中发现大量LLM大模型生成痕迹,推测攻击者使用大语言模型辅助开发恶意载荷。


UNC5976

重点针对乌克兰、亚美尼亚的军工、航空航天、NGO机构,基础设施完全独立,不使用普通住宅代理。

1. 高度自动化OAuth钓鱼:注册大量仿文件分享类域名,搭建Google Cloud项目,页面出现「Continue with Google」真实登录按钮。受害者在谷歌真实页面登录,令牌被黑客后端捕获。谷歌打掉一批域名,短短三个月内攻击者快速新建至少12个域名,并迁移到非谷歌云服务商规避封锁。

2. 恶意Excel插件HEADRUSH:伪装乌克兰科研机构域名下发,最终触发HTA下载器,针对航空成像类企业实施入侵。


二、核心攻击原理:为什么二次验证MFA挡不住?

> 很多企业、个人以为开启MFA万事大吉,但这套攻击不破解密码,滥用协议本身的授权流程:

1. 设备码钓鱼(Device Code Phishing):黑客向微软/谷歌发起一个合法设备授权请求,拿到官方生成的短校验码。

2. 通过会议邀请、聊天消息把校验码交给受害者。

3. 用户打开微软/谷歌真正的验证网页,输入校验码,完成MFA二次验证。

4. 授权实际给到黑客控制的客户端,黑客拿到Refresh刷新令牌,令牌有效期长达90天,修改账号密码不会使之失效。


⚠️重大防御盲区:

企业安全监控大多只关注企业域内账号日志。本次大量攻击瞄准员工个人邮箱、个人WhatsApp、个人谷歌账号。个人账号沦陷之后,黑客利用受害账号继续向该员工的同事、合作机构发送钓鱼消息,企业安全设备完全看不到初始入侵行为。等企业发现异常时,最初入侵的日志早已冷却。


三、完整攻击链路复盘(以虚假国际会议场景举例)

1. 攻击者发送邮件/即时通讯消息:伪装国际峰会,邀请参加闭门会谈,附带会议注册链接。

2. 用户打开高仿注册网页,填写个人信息,页面提示“请完成账号设备验证,查看会议加密材料”。

3. 用户跳转微软真实验证页面,输入设备码,完成自己的MFA二次验证。

4. 后台黑客拿到Refresh Token,长期接管该账号邮箱、云盘、通讯录。

5. 黑客读取邮件,搜集该人员工作、合作关系,使用该受害者身份继续向内部同事、外部合作方发送钓鱼邮件,横向扩大入侵范围。

6. 部分场景还会诱导下载峰会配套APP,落地窃密木马,窃取本机全部敏感文档。


四、企业&个人自查防御实操指南

🔐企业安全团队

1. 身份安全策略

    Microsoft Entra条件访问策略,禁用不需要的设备代码授权流(Device Code Grant);

    审计谷歌/微软租户中全部「应用专用密码App Password」,批量删除非业务必需项,高风险岗位直接关闭该功能;

    监控异常OAuth授权、陌生Refresh Token生成,监控大量个人账号对外访问异常第三方文件分享域名。

2. 威胁狩猎要点

    告警监控:大量来自外部的设备码授权事件;员工个人账号(非企业域)向内部人员发送钓鱼邮件;

    警惕来自酒店、会议中心公共WiFi出口访问可疑钓鱼域名;

    识别CHERRYPIE、VIDAR、AtomicStealer商用窃密木马家族。

3. 人员安全培训重点

    > 传统培训“不要输入密码到陌生网站”已经不够,新增培训要点:

    就算域名是微软、谷歌官方域名,也不等于操作就是安全;

    任何陌生邮件、聊天消息发来的“设备验证码、授权码”,一律不能在官方验证页面输入;

    国际会议、外交论坛收到邀请,务必通过官方公开渠道核实真实性,不要直接点击消息内链接。


👤高风险个人(科研、外交、军工从业人员)

1. 不要听从任何人指示,去微软/谷歌官网输入陌生设备授权码;

2. 定期检查账号【已链接的设备】列表,及时踢除全部不明设备;

3. 不随意创建“应用专用密码App Password”,不用时立即撤销;

4. 收到国际峰会、闭门会谈、合作调研邀请,走官方公开渠道交叉核验,不要直接点开消息内链接;

5. 高敏感人员可开启谷歌高级保护模式,直接禁用应用密码功能。


五、安全启示

钓鱼攻击已经完成技术迭代:不再比拼伪造高仿假网站,转向劫持标准OAuth、设备授权这些原生安全能力。

二次验证MFA可以防御密码泄露,但无法防御用户主动授权给攻击者客户端的场景。

尤其要重视员工个人账号风险。个人邮箱、社交账号不受企业安全管控,一旦沦陷,将成为APT打入企业内网的绝佳跳板。仅仅防护企业域账号,会留下巨大安全缺口。


文末互动

你们单位身份安全策略有没有关闭设备码授权流?有没有遇到过伪装国际会议的钓鱼邮件?欢迎评论区交流。


 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78