Russische Hackers Misbruiken Google OAuth
Drie groepen van vermoedelijke Russische cybercriminelen maken misbruik van legitieme authenticatieprocessen om accounts te kapen van individuen in de academische wereld, lucht- en ruimtevaart, defensie, en overheidsinstellingen in Europa en de VS. Deze clusters, bekend als UNC6293, UNC7005, en UNC5976, gebruiken geavanceerde phishing-technieken om persoonlijke accounts op meerdere platforms te compromitteren.
Volgens onderzoekers van Google's Threat Intelligence Group gebruiken de hackers geavanceerde social engineering-tactieken. UNC6293, een subgroep van de beruchte Ice Relic, richt zich op diplomatieke thema's en conferenties voor phishing-aanvallen. UNC5976, sinds maart 2026 actief, misbruikt cloud-infrastructuur voor het verzamelen van authenticatietokens.
WhatsApp Linken als Phishingtactiek
De cybercriminelen van UNC7005, ook bekend als Storm-2945, richten zich vooral op academische en diplomatieke doelwitten in Oekraïne, West-Europa en de VS. Ze gebruiken WhatsApp-phishing om slachtoffers te misleiden hun accounts te koppelen aan apparaten van de aanvallers, waardoor toegang tot persoonlijke gegevens mogelijk wordt.

Er zijn ook meldingen van andere phishingmethoden, zoals het gebruik van wijn-gerelateerde lokmiddelen, om de interesse van potentiële slachtoffers te wekken. Deze methoden zijn al sinds 2023 in gebruik door de hackers.
CaptiveCrunch en Wi-Fi-aanvallen
De CaptiveCrunch-campagne, gedocumenteerd door Microsoft en ReliaQuest, richt zich op captive Wi-Fi-portalen in hotels en conferentiecentra. De aanvallers wijzigen de configuraties van Wi-Fi-gateways om gebruikers naar kwaadwillende infrastructuur te leiden, waar hun inloggegevens kunnen worden gestolen.
Deze aanvallen maken gebruik van DNS-poisoning en doppelganger-domeinen om phishingcampagnes uit te voeren. De activiteiten zijn sinds mei 2026 aan de gang en omvatten het distribueren van malware die zich voordoet als browser- of systeemupdates.