Служба безпеки України (SSU) спільно з Федеральним бюро розслідувань США (FBI) розкрили масштабну та тривалу кіберкампанію російських спецслужб. Метою цієї операції було систематичне проникнення в облікові записи популярних месенджерів українських посадовців, військовослужбовців, політиків та активістів. Окрім України, атаки також були спрямовані на цілі в країнах Європи та США. Головне завдання зловмисників полягало у викраденні чутливої інформації, моніторингу листування та зборі розвідувальних даних в інтересах військово-політичного керівництва РФ.

Згідно з оприлюдненими даними, російські урядові хакери використовували витончені методи соціальної інженерії. Основним вектором атаки стали фішингові повідомлення, які маскувалися под офіційні сповіщення від служб підтримки популярних платформ, таких як Telegram, WhatsApp та Signal. Жертвам надсилали текстові повідомлення (SMS або внутрішні чати) про нібито виявлену «підозрілу активність» у їхніх акаунтах, необхідність термінового підтвердження особи або оновлення безпекових налаштувань. У деяких випадках користувачам пропонували перейти за посиланням на підроблені сайти авторизації, які повністю копіювали інтерфейс офіційних сервісів.

Технічна сторона компрометації зводилася до викрадення одноразових кодів підтвердження (OTP) або зловживання функціями підключення додаткових пристроїв. Хакери намагалися змусити жертву ввести свій номер телефону на фішинговому ресурсі, після чого ініціювали запит на вхід з власного контрольованого пристрою. Коли месенджер надсилав користувачу легітимний код авторизації, той під впливом маніпуляцій зловмисників вводив його на підробній сторінці, фактично передаючи хакерам повний контроль над сесією. Окрім цього, зафіксовані спроби змусити користувачів відсканувати шкідливі QR-коди для прив'язки нових пристроїв до чинного акаунта.

Кампанія мала чітко таргетований характер. Зловмисники детально вивчали свої цілі, використовуючи відкриті джерела (OSINT) та попередньо викрадені бази даних для пошуку актуальних номерів телефонів та зв'язків між посадовцями чи військовими. Успішна компрометація облікового запису дозволяла російським спецслужбам не лише читати поточне листування та завантажувати архіви медіафайлів і документів, а й використовувати скомпрометовані акаунти для подальшого поширення фішингу серед контактів жертви, створюючи ланцюгову реакцію та компрометуючи довірені канали зв'язку.

Спільне розслідування SSU та FBI підкреслює високий рівень координації між міжнародними партнерами у протидії загрозам у кіберпросторі. Аналіз інфраструктури та методів, використаних у цій кампанії, вказує на залучення відомих хакерських угруповань, що діють під егідою російських спецслужб (зокрема, структур ГРУ та ФСБ). Масштаб та тривалість операції свідчать про те, що це не була одноразова акція, а скоріше персистентна загроза, яка постійно адаптується до впровадження нових механізмів захисту з боку розробників месенджерів.

Спільне попередження безпекових відомств містить заклик до негайного перегляду політик використання персональних та робочих пристроїв для комунікації. Фахівці зазначають, що звичайної двофакторної автентифікації на основі SMS вже недостатньо для захисту від цілеспрямованих атак такого рівня, оскільки хакери навчилися успішно обходити цей бар'єр за допомогою методів реального часу (так званих атак AitM — Adversary-in-the-Middle).

Що це означає на практиці

  • Перевірка активних сесій (Active Sessions): Регулярно перевіряйте список підключених пристроїв у налаштуваннях Telegram, WhatsApp та Signal. Будь-які невідомі сесії мають бути негайно завершені. Налаштуйте сповіщення про нові входи, якщо платформа це дозволяє.
  • Апаратні ключі та TOTP замість SMS: Відмовтеся від верифікації через SMS всюди, де це можливо. Для двофакторної автентифікації (2FA) використовуйте додатки-генератори кодів (наприклад, Google Authenticator, Bitwarden) або апаратні ключі безпеки (YubiKey). У Signal обов'язково встановіть PIN-код реєстрації та увімкніть блокування реєстрації.
  • Заборона сканування QR-кодів з ненадійних джерел: Ніколи не скануйте QR-коди, надіслані у приватних повідомленнях чи знайдені на сторонніх сайтах под виглядом «активації нових функцій» чи «перевірки безпеки». Сканування QR-коду в месенджері — це фактично миттєва авторизація нового пристрою зловмисника у вашому обліковому записі.
  • Навчання персоналу та симуляція фішингу: Організуйте регулярні тренінги та практичні симуляції фішингових атак для співробітників, орієнтовані саме на сценарії з фальшивою технічною підтримкою. Персонал повинен чітко знати, що офіційна підтримка месенджерів ніколи не запитує коди підтвердження чи PIN-коди у приватних чатах.
  • Впровадження MDM-систем (Mobile Device Management): Для корпоративних та урядових пристроїв впроваджуйте MDM-рішення, які дозволяють контролювати встановлення додатків, примусово застосовувати політики безпеки та ізолювати робочі комунікації від особистих.