LONDON (IT BOLTWISE) – Ermittler berichten von mehreren mutmaßlichen Cluster-Akteuren, die legitime Authentifizierungswege wie OAuth-Logins und WhatsApp-Verknüpfungen missbrauchen, um Konten in Bildung, Luft- und Raumfahrt, Verteidigung sowie in Thinktanks zu übernehmen. Im Fokus stehen u. a. UNC6293, UNC7005 und UNC5976, die mit hochselektiver Social-Engineering-Ansprache arbeiten und dabei gezielt Tokens abgreifen. Laut den Beobachtungen wechseln die Angreifer zudem nach Störungen durch Google teilweise die Infrastruktur und kombinieren die Kontoübernahme mit weiteren Kampagnen, einschließlich manipulierter WLAN-Portale. Für Organisationen bedeutet das: Schutzkonzepte gegen „normale“ Login-Flows müssen deutlich stärker werden als reine Phishing-Blacklists.

Verdächtige russische Akteure nutzen OAuth- und WhatsApp-Linking, um Konten zu kapern
Verdächtige russische Akteure nutzen OAuth- und WhatsApp-Linking, um Konten zu kapern (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

In den aktuellen Untersuchungen der Google Threat Intelligence Group (GTIG) rückt weniger das klassische E-Mail-Phishing in den Mittelpunkt, sondern der Missbrauch von Vertrauensmechanismen rund um Anmeldung und Geräteverknüpfung. Drei mutmaßliche russische Cyber-Espionage-Cluster werden beschrieben, die sich an Personen aus akademischen Einrichtungen, Luft- und Raumfahrt/Verteidigung, Regierungsumfeldern sowie Thinktanks richten. Die Namen der Untergruppen lauten UNC6293, UNC7005 und UNC5976. Gemeinsam ist ihnen, dass sie nicht „irgendwo“ Logindaten einsammeln, sondern legitime Authentifizierungsflüsse so ausnutzen, dass die Opfer am Ende Tokens oder Verknüpfungszustände übergeben, die für den Angreifer wie ein Schlüssel funktionieren.

Bei UNC6293 wird ein Bezug zu Ice Relic (auch als Cozy Bear oder Midnight Blizzard geführt) hergestellt. GTIG ordnet UNC6293 als Sub-Cluster ein, das bereits im Juni 2025 in Verbindung mit Google-Mechanismen aufgefallen war, insbesondere mit sogenannten application specific passwords. Auffällig ist der Ton der Angriffe: Die Phishing-Nachrichten bleiben in der Größenordnung klein, zielen jeweils auf weniger als fünf Nutzer pro Welle und arbeiten mit Einladungen und Ködern, die diplomatischen Themen ähneln. Dazu passt, dass GTIG für Juni 2026 beobachtet hat, wie bei OAuth-Phishing nach einer erfolgreichen Login-Phase bei einem externen Anbieter entweder der vollständige URL oder ein Verifizierungscode abgefordert wird. Sobald das Opfer die angeforderte Information liefert, kann der Angreifer auf das Konto zugreifen.

Noch stärker technisch wird es bei UNC5976. Dieses Cluster wird als seit mindestens März 2026 aktiv beschrieben und soll OAuth-Phishing mit automatisierter Token-Sammlung verknüpfen. Der Ablauf setzt auf zuvor gekaufte Domains, häufig mit Dateifreigabe-bezogenen Namensmustern. In der Praxis hosten diese Domains eine täuschende Seite: Nach kurzer Verweildauer erscheint ein Pop-up mit einem „Continue with Google“-Button. Klickt das Opfer, wird es auf eine legitime Google-OAuth-Loginseite weitergeleitet, meldet sich dort an und landet anschließend auf einem Google-Cloud-Projekt-URL, das bösartige Skripte bereitstellt. Diese Skripte dienen dem Zweck, den Authentifizierungs-Token aus der URL auszulesen und für spätere Nutzung zu „stagen“.

Parallel dazu wird die WhatsApp-Kompromittierung bei UNC5976 als eigener Strang beschrieben. GTIG nennt dafür einen „rogue Excel plugin“ namens HEADRUSH, der HTML Application (HTA) nachlädt. Verbreitet wird das Artefakt über eine Domain, die eine ukrainische Forschungseinrichtung imitiert; der vollständige Umfang bleibt aber laut den Berichten unklar. Nach den beschriebenen Zielbildern liegt der operative Fokus vor allem auf dem militärischen, dem Luft- und Raumfahrt- sowie dem Verteidigungs-Industrieumfeld, ergänzt um NGOs und Thinktanks, mit geografischem Schwerpunkt unter anderem auf Ukraine und Armenien.

UNC7005 wird als besonders zentraler Schwerpunkt der GTIG-Recherche geführt. Der Cluster (auch Storm-2945 genannt) soll vor allem akademisches, diplomatisches und gemeinnütziges Personal adressieren, unter anderem in der Ukraine, in Westeuropa und den USA. Technisch wird beschrieben, dass UNC7005 App-Password-Phishing ähnlich selektiv ausführt und zusätzlich Device-Code-Phishing gegen Microsoft- und WhatsApp-Konten nutzt. Bei Microsoft enthalten die Phishing-E-Mails Einladungen zu diplomatischen Events; der Link führt zu einer Angreifer-Website, die den Besuch analysiert und dann nach Teilnahmestatus sowie nach Präferenzen fragt. Für WhatsApp wird ein Social-Engineering-Flow beschrieben, der auf eine Geräteverknüpfung mit einem Angreifergerät abzielt: Nach Eingabe einer Telefonnummer wird eine legitime WhatsApp-Link-Anfrage ausgelöst, QR-Code sowie Linking-Code angezeigt und danach weiter abgefragt, ob die Zielperson einem Call, einem verschlüsselten Chat oder einem Download folgen soll.

Besonders brisant ist die Kombination aus Kontoübernahme, Folgephishing und Infrastrukturwechsel. GTIG schildert, dass CaptiveCrunch als Kampagne zusammenpasst: Dabei geht es um manipulierte Captive-Wi-Fi-Portale in Hotels, Konferenzzentren und Flughäfen, die Nutzer unauffällig auf Angreifer-Infrastruktur umlenken sollen, um Credentials und OAuth-Tokens abzugreifen. Microsoft beschreibt solche Manipulationen als anhaltend seit Anfang Mai 2026 und nennt zudem Varianten, in denen doppelgängerartige Domains entstehen, die Microsoft-Online-Dienste imitieren, um AitM-Phishing entlang des Device-Code-Authentifizierungsflows in Microsoft Entra ID zu betreiben. Wenn das gelingt, lassen sich zudem automatisiert Malware-Nutzlasten verteilen: Im Bericht ist von einem Go-basierten Remote-Access-Trojaner (CornFlake RAT) sowie einer PowerShell-Infostealer-Komponente (ChocoShell, auch CHERRYPIE) die Rede, die u. a. Browser-Session-Cookies über die Chrome-App-Bound-Encryption-Mechanismen sowie gespeicherte Passwörter, Microsoft-365-SSO-Tokens und WLAN-Daten erfassen kann.

Die Kontrolle der Operationen soll über ein zentrales, web-basiertes C2-Panel namens FruitStone erfolgen, das als „CloudSync Console“ gebrandet ist und damit wie eine legitime Cloud-Verwaltungssoftware wirken soll. Laut Microsoft ist FruitStone als Single-Page-Application (HTML und JavaScript) umgesetzt, mit freiliegender Funktionalität ohne Authentifizierung, und erlaubt damit ein zentrales Dashboard für kompromittierte Endpoints, für das Erstellen und Ausliefern neuer Kampagnen sowie für die Auswertung gesammelter Daten wie Screenshots, Tastatureingaben und Browser-Zugangsdaten. Zudem wird aus den GTIG-Beobachtungen abgeleitet, dass CaptiveCrunch nicht isoliert lief, sondern dass UNC7005 mehrere Kampagnen parallel gefahren haben dürfte, um schnell an Zugriff auf Konten zu kommen und anschließend gezielt weitere Ziele aus „kompromittierten“ legitimen Accounts heraus anzuschreiben.

Für IT- und Security-Teams ergibt sich daraus ein klarer Handlungsimpuls: Der Schutz darf sich nicht allein auf klassische „Phishing-Links“ oder auf das Sperren offensichtlich bösartiger Webseiten beschränken. Wenn Angreifer OAuth- und Geräteverknüpfungsmechanismen so „umlenken“, dass Opfer nach einem plausiblen Login in eine Angreifer-Umgebung landen oder Token-Parameter übergeben, müssen stärker verhaltens- und kontextbasierte Kontrollen greifen. Dazu zählen konsequente Überprüfungen bei neuen OAuth-Ziel-Endpoints, härtere Regeln für Device-Linking-Workflows, Telemetrie über ungewöhnliche Token-Weiterleitungen sowie ein enges Monitoring von Captive-Wi-Fi-Portalen und DNS-Umlenkungen. Gerade in Umfeldern mit viel akademischer oder diplomatischer Korrespondenz, in denen terminspezifische und thematische Einladungen häufig sind, wird die Abwehr damit zu einem Zusammenspiel aus Identitäts-Security, Endpunkt-Sichtbarkeit und einer konsequenten Risikobewertung von „vertrauenswürdigen“ Authentifizierungspfaden.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Verdächtige russische Akteure nutzen OAuth- und WhatsApp-Linking, um Konten zu kapern - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Verdächtige russische Akteure nutzen OAuth- und WhatsApp-Linking, um Konten zu kapern".
Stichwörter Account Takeover AI Artificial Intelligence C2 Panel Cloud Management Cybersecurity Hacker Identity Theft Infostealer IT-Sicherheit KI Künstliche Intelligenz Microsoft Entra Id Mitm Netzwerksicherheit Oauth Phishing Remote Access Trojan Token Web Infrastructure WhatsApp Wifi Portal
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Rheinmetall: Warum der Auftragsberg bei 2028 so stark wackelt


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Verdächtige russische Akteure nutzen OAuth- und WhatsApp-Linking, um Konten zu kapern" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Verdächtige russische Akteure nutzen OAuth- und WhatsApp-Linking, um Konten zu kapern" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Verdächtige russische Akteure nutzen OAuth- und WhatsApp-Linking, um Konten zu kapern« bei Google Deutschland suchen, bei Bing oder Google News!


    506 Leser gerade online auf IT BOLTWISE
    KI-Jobs