脅威動向  2026-08-21(金)配信

露系ハッカー集団、OAuthやWhatsAppを悪用

ロシア系サイバー諜報グループ(UNC6293、UNC7005、UNC5976)が、正規の認証フローやクラウドインフラストラクチャを悪用してアカウントの乗っ取りやトークン窃取を行う一連の高度なフィッシングキャンペーンです。
主要なTTP
偽のファイル共有やイベントサイトを利用したソーシャルエンジニアリング
Google OAuthの「Continue with Google」を利用したAitM(Attacker-in-the-Middle)型またはトークン窃取型フィッシング
WhatsAppのデバイスリンク機能を利用したセッション乗っ取り
Captive Wi-FiポータルやMSPの侵害を通じたDNSポイズニングおよびリダイレクト
対象となる組織・利用者
政府機関、防衛・航空宇宙産業、外交・研究機関(シンクタンク)、およびITサービスを提供するマネージドサービスプロバイダー(MSP)。
推奨される防御アクション
Google OAuthやM365などの認証基盤における不審なデバイス追加やトークン発行の監視
社内ユーザーに対する高度なフィッシング(OAuth連携やデバイスリンクを悪用する手口)に関する注意喚起
Wi-Fi接続時や外部サービス連携時の多要素認証(MFA)およびコンテキストベースのアクセスコントロールの強化

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →