{"id":24521,"date":"2026-09-02T08:00:53","date_gmt":"2026-09-02T11:00:53","guid":{"rendered":"https:\/\/www.ethicalhacker.com.br\/site\/?p=24521"},"modified":"2026-08-21T17:34:42","modified_gmt":"2026-08-21T20:34:42","slug":"hackers-russos-exploram-google-oauth-e-whatsapp","status":"publish","type":"post","link":"https:\/\/www.ethicalhacker.com.br\/site\/2026\/09\/exploits\/hackers-russos-exploram-google-oauth-e-whatsapp\/","title":{"rendered":"Hackers russos exploram Google OAuth e WhatsApp"},"content":{"rendered":"<p style=\"text-align: justify;\"><strong>Hackers russos exploram Google OAuth e WhatsApp para sequestrar contas<\/strong><\/p>\n<p style=\"text-align: justify;\">A seguran\u00e7a de contas digitais enfrenta uma nova modalidade de amea\u00e7a: em vez de explorar diretamente uma vulnerabilidade no aplicativo, grupos de espionagem est\u00e3o abusando de <strong>recursos leg\u00edtimos de autentica\u00e7\u00e3o<\/strong> para enganar usu\u00e1rios e obter acesso \u00e0s suas contas.<\/p>\n<p style=\"text-align: justify;\">Segundo o Google Threat Intelligence Group (GTIG), tr\u00eas grupos suspeitos de possuir liga\u00e7\u00e3o com a R\u00fassia \u2014 <strong>UNC6293, UNC7005 e UNC5976<\/strong> \u2014 realizaram campanhas direcionadas contra pessoas ligadas \u00e0 academia, defesa, setor aeroespacial, governos, diplomacia e organiza\u00e7\u00f5es de pesquisa na Europa e nos Estados Unidos.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Como ocorre o ataque<\/strong><\/p>\n<p style=\"text-align: justify;\">Um dos principais m\u00e9todos utiliza <strong>phishing associado ao Google OAuth<\/strong>, mecanismo que permite autenticar-se em servi\u00e7os utilizando uma conta Google. O diferencial est\u00e1 na apar\u00eancia leg\u00edtima da opera\u00e7\u00e3o: o usu\u00e1rio pode ser direcionado para a verdadeira p\u00e1gina de login do Google, realizar a autentica\u00e7\u00e3o normalmente e, posteriormente, ser encaminhado para uma infraestrutura controlada pelo atacante.<\/p>\n<p style=\"text-align: justify;\">Em determinadas campanhas, o objetivo \u00e9 obter <strong>tokens de autentica\u00e7\u00e3o<\/strong>, que podem permitir ao criminoso acessar a conta sem necessariamente conhecer a senha da v\u00edtima. O grupo UNC5976, por exemplo, criou p\u00e1ginas falsas de compartilhamento de arquivos e utilizou projetos em nuvem para coletar tokens ap\u00f3s a autentica\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">Outro vetor envolve o <strong>WhatsApp<\/strong>, utilizando sua pr\u00f3pria fun\u00e7\u00e3o leg\u00edtima de vincula\u00e7\u00e3o de dispositivos. Os criminosos apresentam p\u00e1ginas que simulam convites para chamadas, chats ou compartilhamento de documentos. A v\u00edtima \u00e9 induzida a fornecer seu n\u00famero e seguir instru\u00e7\u00f5es para vincular um dispositivo controlado pelo atacante. Quando o procedimento \u00e9 conclu\u00eddo, o criminoso pode obter acesso \u00e0 conta por meio do dispositivo vinculado.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>O fator humano continua sendo decisivo<\/strong><\/p>\n<p style=\"text-align: justify;\">O aspecto mais preocupante dessas campanhas \u00e9 o uso de <strong>engenharia social altamente direcionada<\/strong>. Os criminosos n\u00e3o precisam necessariamente convencer a v\u00edtima a instalar um malware. Em muitos casos, basta criar uma situa\u00e7\u00e3o aparentemente leg\u00edtima: um convite para uma confer\u00eancia, uma reuni\u00e3o diplom\u00e1tica, um arquivo compartilhado ou uma chamada privada.<\/p>\n<p style=\"text-align: justify;\">Esse modelo torna a identifica\u00e7\u00e3o mais dif\u00edcil porque a v\u00edtima pode estar realmente interagindo com servi\u00e7os leg\u00edtimos durante parte do processo. O ataque ocorre justamente na utiliza\u00e7\u00e3o indevida desses mecanismos de confian\u00e7a.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Riscos para usu\u00e1rios e organiza\u00e7\u00f5es<\/strong><\/p>\n<p style=\"text-align: justify;\">Uma conta comprometida pode representar muito mais do que a perda do acesso ao e-mail ou WhatsApp. O atacante pode utilizar a identidade roubada para obter informa\u00e7\u00f5es confidenciais, acessar outras plataformas, realizar novas campanhas de phishing contra contatos conhecidos e ampliar o comprometimento.<\/p>\n<p style=\"text-align: justify;\">Para organiza\u00e7\u00f5es, o risco \u00e9 ainda maior quando funcion\u00e1rios utilizam contas pessoais para comunica\u00e7\u00e3o profissional. O Google destaca que essas opera\u00e7\u00f5es criam uma importante <strong>lacuna de visibilidade<\/strong>, pois contas pessoais podem n\u00e3o estar submetidas aos mesmos controles de monitoramento existentes nos ambientes corporativos.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Medidas de prote\u00e7\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\">Usu\u00e1rios e empresas devem adotar algumas pr\u00e1ticas b\u00e1sicas:<\/p>\n<ul style=\"text-align: justify;\">\n<li>N\u00e3o compartilhar c\u00f3digos de autentica\u00e7\u00e3o, senhas de aplicativos ou links de autentica\u00e7\u00e3o recebidos durante um contato inesperado.<\/li>\n<li>Verificar cuidadosamente o endere\u00e7o do site antes de realizar um login.<\/li>\n<li>Evitar escanear QR Codes enviados por desconhecidos ou apresentados em p\u00e1ginas n\u00e3o verificadas.<\/li>\n<li>Revisar periodicamente os <strong>dispositivos vinculados ao WhatsApp<\/strong> e remover aqueles que n\u00e3o forem reconhecidos.<\/li>\n<li>Ativar autentica\u00e7\u00e3o multifator e utilizar m\u00e9todos de autentica\u00e7\u00e3o resistentes a phishing quando dispon\u00edveis.<\/li>\n<li>Organiza\u00e7\u00f5es devem monitorar autentica\u00e7\u00f5es an\u00f4malas, concess\u00f5es de OAuth e novos dispositivos associados \u00e0s contas.<\/li>\n<li>Convites para reuni\u00f5es, eventos ou compartilhamento de arquivos devem ser confirmados por outro canal independente quando houver qualquer d\u00favida.<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">O pr\u00f3prio Google recomenda verificar a URL antes de inserir credenciais, confirmar convites diretamente com os organizadores e n\u00e3o compartilhar senhas de aplicativos. Para usu\u00e1rios de alto risco, tamb\u00e9m recomenda mecanismos de prote\u00e7\u00e3o refor\u00e7ada, como o Advanced Protection Program.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Conclus\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\">As campanhas atribu\u00eddas a grupos russos demonstram uma mudan\u00e7a importante no cen\u00e1rio de amea\u00e7as: <strong>o atacante n\u00e3o precisa quebrar a autentica\u00e7\u00e3o quando consegue convencer o pr\u00f3prio usu\u00e1rio a utiliz\u00e1-la em seu benef\u00edcio<\/strong>.<\/p>\n<p style=\"text-align: justify;\">O abuso de OAuth, c\u00f3digos de autentica\u00e7\u00e3o e vincula\u00e7\u00e3o de dispositivos mostra que recursos projetados para facilitar a experi\u00eancia do usu\u00e1rio tamb\u00e9m podem ser transformados em ferramentas de ataque quando combinados com engenharia social.<\/p>\n<p style=\"text-align: justify;\">Para empresas e usu\u00e1rios, a principal defesa \u00e9 combinar tecnologia com comportamento seguro. Autentica\u00e7\u00e3o multifator, monitoramento de contas e controle de dispositivos s\u00e3o importantes, mas devem ser acompanhados de uma postura cr\u00edtica diante de links, QR Codes, convites e solicita\u00e7\u00f5es inesperadas. Em seguran\u00e7a cibern\u00e9tica, <strong>uma autentica\u00e7\u00e3o leg\u00edtima tamb\u00e9m pode fazer parte de um ataque quando a decis\u00e3o de confiar \u00e9 manipulada pelo criminoso<\/strong>.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Refer\u00eancias bibliogr\u00e1ficas<\/strong><\/p>\n<ul style=\"text-align: justify;\">\n<li><strong>Google Threat Intelligence Group (GTIG). \u201cGoing with the Flow(s): Distinct Clusters Target Individuals of Interest to Russia\u201d. 20 ago. 2026.<\/strong> O relat\u00f3rio apresenta a an\u00e1lise dos grupos UNC6293, UNC7005 e UNC5976 e suas t\u00e9cnicas de phishing, OAuth e vincula\u00e7\u00e3o de dispositivos.<br \/>\n<a href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/distinct-clusters-target-individuals-of-interest-to-russia?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noopener\">Acessar o relat\u00f3rio do Google Threat Intelligence Group<\/a><\/li>\n<li><strong>The Hacker News. \u201cSuspected Russian Hackers Abuse Google OAuth and WhatsApp Linking to Hijack Accounts\u201d. 20 ago. 2026.<\/strong> A publica\u00e7\u00e3o apresenta uma s\u00edntese das campanhas e dos m\u00e9todos empregados pelos grupos suspeitos de espionagem.<br \/>\n<a href=\"https:\/\/thehackernews.com\/2026\/08\/suspected-russian-hackers-abuse-google.html?utm_source=chatgpt.com\">Acessar a publica\u00e7\u00e3o do The Hacker News<\/a><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hackers russos exploram Google OAuth e WhatsApp para sequestrar contas A seguran\u00e7a de contas digitais enfrenta uma nova modalidade de amea\u00e7a: em vez de explorar diretamente uma vulnerabilidade no aplicativo, grupos de espionagem est\u00e3o abusando de recursos leg\u00edtimos de autentica\u00e7\u00e3o para enganar usu\u00e1rios e obter acesso \u00e0s suas contas. Segundo o Google Threat Intelligence Group [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":24524,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[89,100,21,105],"tags":[],"class_list":["post-24521","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-basico","category-diversos","category-exploits","category-noticias"],"_links":{"self":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24521","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/comments?post=24521"}],"version-history":[{"count":3,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24521\/revisions"}],"predecessor-version":[{"id":24526,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24521\/revisions\/24526"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media\/24524"}],"wp:attachment":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media?parent=24521"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/categories?post=24521"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/tags?post=24521"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}