Direct naar de inhoud
Beveiligingsnieuws

OAuth en WhatsApp misbruik: accounts overnemen

OAuth en WhatsApp misbruik

Meerdere spionageclusters zouden in Europa en de Verenigde Staten gebruikmaken van OAuth en WhatsApp misbruik om accounts over te nemen. In plaats van “klassieke” aanmeldpagina’s op te tuigen, misbruiken de aanvallers legitieme authenticatiestromen en proberen ze daarmee precies de juiste informatie te verzamelen: verificatiecodes, tokens of koppelkodes voor apparaten.

Onderzoekers van Google Threat Intelligence Group (GTIG) beschrijven in een rapport drie clusters (UNC6293, UNC7005 en UNC5976) die zich richten op mensen uit onder meer academie, aerospace en defense, overheden en denktanks. De campagnes combineren gerichte phishing met slimme timing en infrastructuur die op het eerste gezicht betrouwbaar lijkt.

Waarom OAuth en WhatsApp misbruik zo effectief is

Het opvallende aan deze aanvallen is dat het “authenticatiemoment” grotendeels legitiem aanvoelt. Slachtoffers worden eerst naar een pagina geleid die hen laat denken dat ze op een normale dienst inloggen, waarna de echte OAuth- of WhatsApp-koppeling via de officiële flow gebeurt. Voor de aanvaller is dat gunstig: zodra een gebruiker succesvol inlogt of een apparaat koppelt, kan de aanval daarop voortbouwen met gestolen tokens of vervolgacties.

Volgens GTIG maken de clusters het daarnaast extra lastig voor verdediging door selectief te werk te gaan. UNC6293 zou bijvoorbeeld kleine doelgroepen bewerken (in één geval minder dan vijf personen tegelijk), terwijl de lures inhoudelijk aansluiten op diplomatieke thema’s en aankomende bijeenkomsten.

UNC6293: app password phishing met diplomatieke lures

UNC6293 wordt al langer door onderzoekers in verband gebracht met Ice Relic (eerder bekend als APT29). In eerdere campagnes zou dit cluster al misbruik hebben gemaakt van een Google-functie voor app-specifieke wachtwoorden om controle over accounts te krijgen.

In de recente waarnemingen blijft UNC6293 phishing inzetten, maar met een verfijning in aanpak. De aanvallers zouden zich voordoen als functionarissen en zich richten op het verkrijgen van app password-gegevens via geautomatiseerde of gerichte verzoeken, gekoppeld aan thema’s zoals diplomatieke activiteiten en conferenties.

In juni 2026 meldde Google bovendien een vorm van OAuth phishing waarbij slachtoffers na een legitieme login aan een externe provider werd gevraagd om de volledige URL of een verificatiecode te delen. Door die code te ontvangen, kan de aanvaller volgens Google vervolgens toegang krijgen tot het betreffende account.

UNC5976: domeinen met fake file-sharing en token-diefstal

Een tweede cluster, UNC5976, zou eveneens inzetten op authenticatiegerichte phishing. Het verschil zit vooral in de manier waarop tokens worden verzameld en hoe snel nieuwe infrastructuur kan worden uitgerold.

GTIG stelt dat UNC5976 hiervoor domeinen koopt—vaak met namen die doen denken aan file-sharing—en daar vervolgens een cloudproject aan koppelt. Op de domeinen staat een nep-pagina voor “file sharing”. De pagina toont een korte tijd later een pop-up met een loginverzoek.

Zo loopt de flow: klik op “Continue with Google”

  • Een gebruiker bezoekt de nepbestemming en ziet daarna een pop-up.
  • Die pop-up bevat een knop zoals “Continue with Google”.
  • Na succesvolle authenticatie wordt de gebruiker doorgestuurd naar een Google Cloud project-URL dat scripts bevat.
  • Die scripts zouden de authenticatie-token uit de URL halen en voorbereiden voor later misbruik.

Volgens de onderzoekers heeft UNC5976 sinds maart 2026 ten minste twaalf nieuwe domeinen en bijbehorende infrastructuur opgezet. Google zou deze infrastructuur hebben verstoord, waarna de aanvallers mogelijk zijn overgestapt op andere providers om hun phishingpagina’s te hosten.

Daarnaast zou UNC5976 ook gebruikmaken van een roguelike Excel-plug-in genaamd HEADRUSH, die een HTML Application (HTA) zou leveren. Die wordt (volgens de beschrijving) verspreid via een nep-domein dat een Oekraïens onderzoeksinstituut imiteert.

UNC7005: device code phishing, WhatsApp koppelen en extra stappen

Het derde cluster waar GTIG de nadruk op legt, is UNC7005 (ook genoemd als Storm-2945). Dit cluster zou vooral gericht zijn op personen binnen de academische en diplomatieke hoek, inclusief non-profitorganisaties. De focus zou zich geografisch onder meer uitstrekken over Oekraïne, West-Europa en de Verenigde Staten.

UNC7005 zou naast Google-accountaanvallen ook device code phishing uitvoeren tegen zowel Microsoft- als WhatsApp-accounts.

WhatsApp: koppelen aan een aanvallerapparaat

In mei en juni 2026 zou UNC7005 social engineering hebben gedaan die zich specifiek richt op WhatsApp. De phishingpagina’s zouden slachtoffers proberen te laten koppelen met een aanvaller-gedreven apparaat om daarna toegang te krijgen tot een “secure WhatsApp call”, chat of bestandsdeling.

De aanpak werkt volgens Google als volgt: zodra de pagina wordt geopend, vraagt de phishingpagina om een telefoonnummer. Vervolgens genereert WhatsApp een koppellingsverzoek voor het apparaat van de aanvaller. Daarna toont de pagina de legitieme QR-code en koppelkodering. Als het slachtoffer de koppeling succesvol afrondt, volgt een extra prompt voor vervolgstappen.

Dat kan volgens de beschrijving betekenen dat de gebruiker wordt verleid om:

  • een voice call te joinen, waarna JavaScript zou proberen audio en video op te nemen en naar een C2-endpoint te sturen;
  • een “encrypted chat” te kiezen, waarbij opnieuw om accountgegevens wordt gevraagd om in te loggen op een tweede URL;
  • een bestand te downloaden (details daarvan blijven onduidelijk).

Extra infostealers: data afpakken van Windows en macOS

Rond dezelfde periode zou UNC7005 bovendien “commodity” infostealers hebben ingeschakeld, zoals Vidar en Atomic (ook bekend als AMOS). Die zouden data van Windows- en macOS-systemen kunnen aftappen om doelwitten te treffen met mailings die leiden naar websites die een “summit resolution” imiteren. Het lokmiddel vraagt slachtoffers om een companion-app te downloaden om de volledige resolutie te lezen.

CaptiveCrunch en het vervolg: van wifi-portal tot tokenroof

Een interessant onderdeel in het overzicht is dat CaptiveCrunch niet los zou staan van de rest van de activiteiten. Microsoft en anderen hebben dit gekoppeld aan aanvallen die zich richten op captive Wi‑Fi portals—bijvoorbeeld in hotels, conferentiecentra en op luchthavens.

Het idee is dat gebruikers via een omleiding naar een nep-inlogportal worden geleid. Vervolgens wordt er geprobeerd credentials of OAuth-tokens te oogsten. Hiervoor is volgens de beschrijvingen ook toegang nodig tot administratieve onderdelen van wifi-gateways, zodat configuraties kunnen worden aangepast en DNS-verkeer kan worden hergeleid.

De aanvallers gebruiken daarbij technieken zoals DNS poisoning en “doppelganger” domeinen die online services imiteren. Microsoft beschrijft dat een deel van de activiteit de device code authenticatieflow in Microsoft Entra ID zou misbruiken via een adversary-in-the-middle aanpak.

Wat kun je nu doen? Praktische verdedigingsstappen

De onderliggende les bij OAuth en WhatsApp misbruik is helder: als authenticatiestappen worden ingezet als ingang, heb je snelle detectie en strakke account-hygiëne nodig. Hieronder staan maatregelen die direct aansluiten op de beschreven tactieken.

1) Verlaag de impact van gestolen tokens

Controleer of er mechanismen zijn voor snelle token-intrekking, strikte sessiebeleid en alerting op ongebruikelijke OAuth- of loginpatronen. Focus daarbij op logins vanaf nieuwe locaties, ongebruikelijke user agents en onverwachte redirect-gedragingen.

2) Wees extra kritisch bij “legitieme” doorgestuurde inlogflows

Als een loginproces vraagt om bijvoorbeeld een verificatiecode, een volledige URL of andere niet-standaard informatie, behandel dat als een rood vlag-signaal. Train gebruikers dat ze nooit codes of links hoeven te delen buiten de normale flow om.

3) Beperk app-specifieke wachtwoorden waar mogelijk

Aangezien UNC6293 zich richt op app password phishing, loont het om te inventariseren welke accounts app-specifieke wachtwoorden gebruiken en dit gedrag waar mogelijk te vervangen door sterkere methodes en strikte toegangsregels.

4) Houd device linking en WhatsApp-koppelingen in zicht

Voor WhatsApp is device linking een kernmoment. Zorg dat er procedures zijn om gekoppelde apparaten te controleren en meldingen te onderzoeken zodra er nieuwe koppelingen plaatsvinden. Zie een ongevraagde “veilig bellen/chatten” prompt altijd als verdacht.

5) Heb aandacht voor omgevingsrisico bij captive Wi‑Fi

Reis je vaak? Gebruik bij voorkeur een vertrouwde hotspot of VPN en vermijd onnodige captive portal-aanroepen. Richt je monitoring op omleidingspatronen en ongebruikelijke DNS-gebeurtenissen, zeker in locaties waar vaak met dezelfde devices wordt ingelogd.

Voor aanvullende context over aanvallen die authenticatiemechanismen misbruiken, kun je ook lezen over eerdere incidenten rondom RCE en misbruik in account- en platformflows, zoals Gogs en n8n RCE: wat je nu moet doen. Dat artikel gaat over een ander type kwetsbaarheid, maar sluit inhoudelijk aan op het bredere thema: snelle actie en goede afhandeling na misbruik zijn essentieel.

Conclusie

De gerapporteerde activiteiten laten zien dat aanvallers steeds vaker OAuth en WhatsApp misbruik gebruiken om controle te krijgen over echte accounts. Door legitieme inlog- en koppelmomenten te combineren met phishing-infrastructuur en slimme vervolgacties, wordt het voor teams lastiger om de aanval vroeg te herkennen.

Wie zich wil wapenen, moet daarom inzetten op strakke accountbescherming, snelle detectie op afwijkend auth-gedrag en duidelijke gebruikerstraining rond “deel nooit codes/links” en het kritisch bekijken van apparaatkoppelingen en captive Wi‑Fi portalen.

Bron: https://thehackernews.com/2026/08/suspected-russian-hackers-abuse-google.html