LONDON (IT BOLTWISE) – Laut Google nutzen mutmaßliche russische Cyber-Spionage-Gruppen legitime Authentifizierungswege wie OAuth und Geräteverknüpfungen, um Konten in akademischen, verteidigungsnahen und staatlichen Strukturen anzugreifen. Besonders im Fokus stehen die Clustern UNC6293, UNC7005 und UNC5976, die Phishing teils mit sehr kleinen Zielmengen und stark personifizierten Ködern durchführen. Bei den OAuth-Angriffen fordert das Setup nach einem erfolgreichen Login zusätzliche Informationen, um Token abzugreifen. Ergänzend werden WhatsApp-Konten über gefälschte Verknüpfungsseiten kompromittiert, inklusive nachgelagerter Video- und Audioaufzeichnung.

Google warnt vor OAuth- und WhatsApp-Phishing durch mutmaßliche russische Gruppen
Google warnt vor OAuth- und WhatsApp-Phishing durch mutmaßliche russische Gruppen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Google beschreibt in einer aktuellen Analyse gleich drei mutmaßliche russische Cyber-Spionage-Cluster, die sich nicht auf klassische Credential-Diebstahl-Seiten verlassen, sondern legitime Authentifizierungsflüsse für das Abgreifen von Konten missbrauchen. Im europäischen Raum richtet sich das Vorgehen laut Google auf Personen aus Forschung, Luft- und Raumfahrt sowie Verteidigung, aber auch auf Regierungen und Think Tanks; in den USA werden über die gleichen Cluster ebenfalls Akademie- und Policy-Strukturen adressiert. Die genannten Cluster heißen UNC6293, UNC7005 und UNC5976. Zentral ist dabei das Muster „persistent, adaptive phishing campaigns“: Die Angriffe passen sich nach dem Erfolg oder Misserfolg an, bleiben aber häufig mit kleinerer Zielanzahl pro Runde sehr selektiv, was die Detektion erschwert.

Für UNC6293 ordnet Google das Vorgehen als Teil eines Sub-Clusters von Ice Relic ein, das unter weiteren Namen wie Cozy Bear bzw. Midnight Blizzard geführt wird. Laut den Angaben geht der Weg häufig über Anwendungsspezifische Passwörter („application specific passwords“), die bei Google ursprünglich als legitime Funktion gedacht sind, wenn ein Dienst keinen vollständigen OAuth-Flow verwendet. Google verweist außerdem darauf, dass UNC6293 seit einer ersten detaillierten Beschreibung weiter aktiv bleibt und Phishing-Kampagnen einsetzt, in denen die Köder aus diplomatischen Themen, Ankündigungen zu Konferenzen und terminbezogenen Anlässen bestehen. Besonders relevant für IT-Teams: Seit Mitte 2026 beschreibt Google, wie bei OAuth-Umleitungen nach einem korrekten Login bei einem externen Provider gezielt nach dem vollständigen URL-String oder nach einem Verifikationscode gefragt wird. Sobald das Opfer diese Informationen liefert, können die Angreifer laut Google auf das Konto zugreifen.

UNC5976 fokussiert nach Google noch deutlicher auf OAuth-Phishing mit Automatisierung. Die Gruppe habe laut Analyse Domains gekauft, oft mit Dateifreigabe-nahem Namensmuster, daraus ein Cloud-Projekt aufgebaut und die Token-Erfassung in die darauffolgende technische Kette verlagert. Der Ablauf wirkt dabei wie ein Zwischenbild: Das Opfer landet auf einer gefälschten Seite, die nach wenigen Sekunden einen „Continue with Google“-Button einblendet und auf die echte Google OAuth-Login-Seite umleitet. Nach erfolgreicher Authentifizierung wird das Opfer jedoch auf eine Angreifer-URL in einem Cloud-Projekt geführt, wo bösartiges Skriptmaterial aus der URL die Authentifizierungsdaten extrahiert und für späteres Vorgehen „stage“t. Google nennt außerdem eine Größenordnung: Seit März 2026 seien mindestens zwölf neue Domains und zugehörige Infrastruktur entstanden, die anschließend vom Betreiber gestört wurden; dadurch habe die Gruppe ihre Infrastruktur laut Google auf andere Provider umstellen müssen. Zusätzlich taucht UNC5976 im Zusammenhang mit einem Excel-Plugin namens HEADRUSH auf, das ein HTML Application (HTA) nachlädt; verteilt wird das über eine Domain, die laut Google ein ukrainisches Forschungsinstitut imitiert.

Den operativen Schwerpunkt in Richtung Kontoverknüpfung und „device linking“ beschreibt Google besonders ausführlich bei UNC7005. Das Cluster, das Google als Storm-2945 führt, soll seit Februar 2026 aktiv sein und laut Analyse primär Akademikerinnen und Akademiker, Personen aus dem diplomatischen Umfeld sowie Nichtregierungsorganisationen in der Ukraine, in Westeuropa und in den USA adressieren. Auch hier arbeitet das Muster „hochselektiv und zielgruppengenau“: Neben app-password-orientiertem Phishing nennt Google Device-Code-Phishing gegen Microsoft und WhatsApp. Auffällig ist dabei die Gestaltung der Social-Engineering-Köder: In den beschriebenen Nachrichten werden Einladungen zu diplomatischen Veranstaltungen verschickt, bei denen Besucher auf eine Angreifer-Seite geleitet werden, dort ihre Teilnahme bestätigen und zudem „main course“ sowie Weinpräferenzen angeben sollen. Die Einbindung solcher Wein-Themen sei dabei kein Zufall, sondern ein wiederkehrendes Detail innerhalb von Ice-Relic-Operationen, wie Google und andere Sicherheitsbeobachter es über frühere Angriffe hinweg dokumentiert haben.

Bei WhatsApp beschreibt Google eine sehr konkrete Kompromittierungslogik: Laut den Angaben nutzten die Angreifer gefälschte Seiten, um Opfer dazu zu bringen, ihr WhatsApp-Konto mit einem Angreifergerät zu verknüpfen, um anschließend „secure“ Telefonate, Chats oder Dokumentfreigaben zu starten. Das Vorgehen beginnt mit einer Aufforderung zur Eingabe einer Telefonnummer, die dann verwendet wird, um eine legitime WhatsApp-Geräte-Link-Anfrage zu erzeugen. Anschließend werden QR-Code und Verknüpfungs-Token angezeigt, die Nutzer gemäß Seite bestätigen sollen. Nach erfolgreicher Verknüpfung folgt laut Google ein weiterer Schritt, bei dem das Opfer eine Aktion wie Voice-Call, verschlüsselten Chat oder Dateidownload auswählen soll: Im Falle eines Voice-Calls löst das Szenario JavaScript aus, das Audio und Video aufzeichnet und an eine C2-Stelle übermittelt. Entscheidet sich das Opfer für den verschlüsselten Chat, wird es laut Google aufgefordert, die angezeigten Zugangsdaten für eine Anmeldung auf einer sekundären URL zu kopieren. Diese Kombination aus legitimer UX und nachgeschaltetem Missbrauch von Berechtigungen ist technisch anspruchsvoll, weil sie weniger „klassische“ Malware-Signaturen im Browser erfordert und stärker auf den Authentifizierungs- und Geräteverknüpfungszustand setzt.

Technisch und zugleich strategisch erweitert Google die Story um weitere Kampagnen-Mechaniken, die den Zugang über Captive-Portals und Supply-Chain-Risiken absichern sollen. Unter dem Stichwort CaptiveCrunch wird laut den Angaben ein Ansatz beschrieben, bei dem captive Wi‑Fi-Portale in Hotels, Konferenzzentren und Flughäfen in den USA und andernorts so manipuliert werden, dass Nutzer auf Angreifer-Infrastruktur umgeleitet werden und dadurch Credentials oder OAuth-Token abfließen. Dazu nennen die Berichte zwei Hebel: administrative Zugriffe auf WLAN-Gateways, um Konfigurationen zu ändern, sowie DNS Poisoning, um den regulären Webverkehr umzulenken. Microsoft ordnet die laufenden Manipulationen als andauernd seit Anfang Mai 2026 ein und beschreibt zudem „doppelganger domains“, die Microsoft-Services imitieren und damit Man-in-the-Middle-Phishing über den device-code Authentication Flow in Microsoft Entra ID unterstützen können. Im Anschluss kann die Umgebung als Wirt für Malware dienen, darunter ein Go-basierter Remote-Access-Trojan (CornFlake RAT) oder ein PowerShell-Infostealer (ChocoShell/CHERRYPIE), der Browser-Session-Cookies und Tokens unter anderem über Chrome-spezifische Schutzmechanismen und ABE ausliest; in der Gesamtsteuerung taucht außerdem ein zentralisiertes web-basiertes C2-Panel („FruitStone“, „CloudSync Console“) auf, das wie eine legitime Cloud-Management-Oberfläche getarnt sein soll. Interessant für Sicherheitsarchitekturen ist dabei die Aussage von GTIG, dass die CaptiveCrunch-Aktivitäten nicht isoliert „passiert“ seien, sondern zeitgleich mehrere Zugriffswege kombiniert: Laut den weiteren Beobachtungen gibt es außerdem Hinweise, dass die Angreifer Managed Service Provider kompromittiert haben könnten, um später über deren Vertrauensbeziehungen in Kundennetzwerken gezielt weiterzuarbeiten.

Für Unternehmen folgt daraus eine klare Konsequenz, die über „Phishing erkennen“ hinausgeht: Wenn Angreifer legitime OAuth-Loginseiten und Geräteverknüpfungen ausnutzen, brauchen Identitäts- und Endpoint-Teams Abwehrmechanismen, die Authentifizierungsereignisse nicht nur anhand von Seiteninhalten bewerten, sondern entlang des gesamten Zustandsflusses. Das betrifft etwa die Prüfung ungewöhnlicher Parameter wie URL-basierter Verifikationsdaten nach erfolgreichem Login, die Kontrolle von Token-Zugriffen aus nicht erwartbaren Cloud-Projekten sowie die Erkennung von Verhaltensmustern nach WhatsApp-Linkings. Daneben gewinnt die Segmentierung von Zugriffswegen an Gewicht: Captive-Portals und WLAN-Infrastruktur sind oft „Randbereiche“ der Sicherheitsstrategie, obwohl sie im Reise- und Konferenzkontext regelmäßig Nutzer in hochriskante Authentifizierungszustände bringen. Wer diese Kette bereits im Design bewertet, reduziert nicht nur die Trefferfläche für Token-Diebstahl, sondern verbessert auch die Chance, die Angriffskette frühzeitig zu unterbrechen, bevor sie in weitere Phasen wie Session-Hijacking, Infostealing oder das Nachladen zusätzlicher Payloads übergeht.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Google warnt vor OAuth- und WhatsApp-Phishing durch mutmaßliche russische Gruppen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Google warnt vor OAuth- und WhatsApp-Phishing durch mutmaßliche russische Gruppen".
Stichwörter AI Artificial Intelligence Captive-portal Cloud-infrastructure Cybersecurity Device-code Google Hacker IT-Sicherheit KI Künstliche Intelligenz Microsoft-entra-id Mitm Netzwerksicherheit Oauth Phishing Token-theft WhatsApp
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Walmart-Aktie unter Druck: US-Geschäft schwächelt und belastet Anleger


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Google warnt vor OAuth- und WhatsApp-Phishing durch mutmaßliche russische Gruppen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Google warnt vor OAuth- und WhatsApp-Phishing durch mutmaßliche russische Gruppen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Google warnt vor OAuth- und WhatsApp-Phishing durch mutmaßliche russische Gruppen« bei Google Deutschland suchen, bei Bing oder Google News!


    504 Leser gerade online auf IT BOLTWISE
    KI-Jobs