Zum Hauptinhalt springen

Sicherheitsforscher entdecken staatlich verknüpfte Gruppen, die über die Geräteverknüpfung bei WhatsApp und den Missbrauch von OAuth Konten kapern

STATUS: Aktive Spionagekampagne SCHWERWIEGENDKEIT: 7/10 ZIELGRUPPE: Verantwortliche für Sicherheit in den Bereichen Regierung, Verteidigung und kritische Infrastruktur   

28. August 2026

·

Blog

·

Sichere Kommunikation

Eine neue Untersuchung im Bereich der Bedrohungsanalyse identifiziert drei separate, staatlich verknüpfte Gruppen, die Konten von Mitarbeitern aus den Bereichen Regierung, Verteidigung, Wissenschaft und Thinktanks in ganz Europa und den Vereinigten Staaten kapern, wobei sie legitime Funktionen von WhatsApp- und Google-Konten nutzen, anstatt die Verschlüsselung zu knacken.

Was ist passiert und warum ist es anders? 

Die Verschlüsselung hielt stand. Die Kontogrenze hingegen nicht.

Die Google Threat Intelligence Group hat drei separate, mit Staaten in Verbindung stehende Spionagegruppen identifiziert, die unter den Bezeichnungen UNC6293, UNC7005 und UNC5976 erfasst wurden. Diese missbrauchen legitime Authentifizierungsfunktionen, um Konten von Mitarbeitern aus den Bereichen Regierung, Verteidigung, Luft- und Raumfahrt, Wissenschaft und Thinktanks in ganz Europa und den Vereinigten Staaten zu kapern.1

Die Vorgehensweise einer dieser Gruppen ist das deutlichste Beispiel dafür. Die Opfer werden auf eine Seite gelockt, die als Einladung zu einem sicheren Anruf, Chat oder einer Dokumentenfreigabe getarnt ist. Auf dieser Seite wird nach einer Telefonnummer gefragt, anschließend wird das Opfer durch den WhatsApp-eigenen Ablauf zur Geräteverknüpfung geführt: QR-Code scannen, Verknüpfungscode eingeben, neues Gerät genehmigen. Nach der Verknüpfung hat der Angreifer Zugriff auf das echte WhatsApp-Konto des Opfers. Von dort aus kann der Angreifer an verschlüsselten Anrufen teilnehmen, Chats lesen oder das Opfer zu einem zweiten Angriff verleiten – entweder auf eine Seite zum Abgreifen von Zugangsdaten oder zum Herunterladen einer Datei, die Malware enthält.1

Eine damit verbundene Kampagne, die separat unter dem Namen „CaptiveCrunch“ verfolgt wird, zielt auf Reisende statt auf Einzelpersonen ab. Captive-Wi-Fi-Portale in Hotels, Konferenzzentren und Flughäfen werden gekapert, in einigen Fällen über kompromittierte Managed-Service-Provider, die über Administratorrechte für die Wi-Fi-Gateways verfügen. Gäste, die sich mit dem scheinbar hoteleigenen Netzwerk verbinden, werden über die Infrastruktur der Angreifer umgeleitet – entweder, um Anmeldedaten über eine gefälschte Microsoft-Anmeldeaufforderung zu stehlen, oder um Malware zu verbreiten, die als routinemäßiges Software-Update getarnt ist2. Die unabhängige Nachverfolgung derselben Aktivität durch Lumen Black Lotus Labs hat die Vermutung aufkommen lassen, dass der Angreifer mehrere Managed Service Provider direkt kompromittiert und anschließend das Vertrauensverhältnis zu deren Kunden missbraucht hat, um Zugriff auf die WLAN-Gateways zu erlangen.3

Das gleiche Muster zeigt sich auch bei den OAuth-Phishing-Angriffen der beiden anderen Cluster. Die Opfer führen eine echte Google-Anmeldung durch. Das Konto wird anschließend dem Angreifer zugewiesen – und zwar über ein gestohlenes Token, nicht über ein gestohlenes Passwort.1

Was sie herausgefunden haben und was das bedeutet 

Ergebnis
Was das bedeutet
Operative Konsequenz
Offene Frage
Drei Gruppen missbrauchen legitime Authentifizierungsfunktionen, darunter die Geräteverknüpfung bei WhatsApp und die Google-OAuth-Anmeldung, um Konten zu kapern.
Die Schwachstelle liegt nicht in der Kryptografie. Sie liegt darin, wie jede Plattform entscheidet, welches Gerät den Kontoinhaber vertreten darf.
Ein Konto kann vollständig kompromittiert werden, ohne dass jemals ein einziges Passwort, Zertifikat oder ein Verschlüsselungsschlüssel geknackt wurde.
Wie viele andere Funktionen für die Nutzung mehrerer Geräte oder die Kontowiederherstellung basieren auf derselben Annahme, dass eine nicht authentifizierte Vertrauensbeziehung besteht?
CaptiveCrunch kapert geschlossene WLAN-Portale in Hotels, Konferenzzentren und Flughäfen, in einigen Fällen über kompromittierte Managed-Service-Provider.
Der Angreifer muss das Gerät des Reisenden nicht direkt kompromittieren. Es reicht aus, das Netzwerk zu kompromittieren, dem der Reisende vertraut.
Auch Nutzer, die nichts Riskanteres getan haben, als sich mit einem Netzwerk zu verbinden, das wie das WLAN des Veranstaltungsortes aussah, können dennoch auf Seiten weitergeleitet werden, auf denen ihre Zugangsdaten gestohlen oder Malware installiert wird.
Wie viele andere von MSPs verwaltete WLAN-Installationen weisen denselben einzigen Schwachpunkt in der Verwaltung auf?

Warum das wichtig ist

Alte Annahme
Aktuelle Realität
BlackBerry-Antwort
Wenn eine Messaging-App eine End-to-End-Verschlüsselung verwendet, ist das dazugehörige Konto sicher.
Die Verschlüsselung hat hier in allen Fällen gehalten. Der Angreifer verschaffte sich Zugang, indem er über den app-eigenen Verknüpfungsablauf ein autorisiertes Gerät hinzufügte – nicht, indem er die Verschlüsselung knackte.
BlackBerry® SecuSUITE® Die Registrierung wird von der Organisation verwaltet. Es gibt keinen öffentlichen Prozess zur Geräteverknüpfung, den Außenstehende missbrauchen könnten.
WLAN in Hotels, auf Konferenzen und an Flughäfen ist eine kleine Unannehmlichkeit, aber keine Sicherheitsbarriere.
CaptiveCrunch zeigt, dass es ausreicht, das Netzwerk zu kompromittieren, dem ein Reisender vertraut – manchmal über den Managed-Service-Provider, der das WLAN des Veranstaltungsortes betreibt –, um ihn in eine Situation zu locken, in der seine Zugangsdaten gestohlen werden oder Malware installiert wird.
BlackBerry® AtHoc® bietet Mitarbeitern auf Reisen einen Benachrichtigungskanal, der nicht davon abhängt, ob sie dem Netzwerk, mit dem sie gerade verbunden sind, vertrauen können.
Ein Standard-Endgeräteschutz und eine Multi-Faktor-Authentifizierung (MFA) beim Anmelden reichen aus, um den Diebstahl von Anmeldedaten zu verhindern.
Die hier beobachtete Malware zielt auf Live-Session-Token und gespeicherte Anmeldedaten nach der Anmeldung ab, nicht auf den Anmeldebildschirm selbst.
BlackBerry® UEM® Gerätekompatibilität und Kontrollen auf App-Ebene schränken den Handlungsspielraum ein, in dem ein durch Phishing erlangtes Token oder eine als Update getarnte Schadsoftware wirken kann.
SOFORT 
Überprüfen Sie über WhatsApp, Signal oder eine ähnliche App mit Selbstbedienungsfunktion zur Geräteverknüpfung alle mit einem Konto verknüpften Geräte. Behandeln Sie ein unbekanntes verknüpftes Gerät als aktuellen Sicherheitsverstoß und nicht als veraltete Sitzung. 
SOFORT 
Unangeworbene OAuth-Anfragen zur „Anmeldung bestätigen“ oder zur Eingabe eines Bestätigungscodes sollten standardmäßig als Kompromittierungsversuche gekennzeichnet werden, unabhängig davon, wie seriös die anfragende Domain wirkt.
KURZFRISTIG 
Erweitern Sie die Überprüfung der Netzwerkvertrauenswürdigkeit auf Mitarbeiter, die in Hotels, Konferenzzentren und Flughäfen unterwegs sind, insbesondere dort, wo das WLAN von einem Drittanbieter verwaltet wird.
KURZFRISTIG 
Sichern Sie die Paar-Authentifizierung durch einen Kommunikationskanal, dessen Registrierung direkt von der Organisation kontrolliert wird, und nicht durch einen Kanal, der jedem Gerät offensteht, das einen Code scannen kann.
LAUFEND
Überwachen Sie, ob die Richtlinien zur Sitzungsaufhebung und zur Token-Gültigkeitsdauer streng genug sind, um den Wert von Anmeldedaten oder Token zu begrenzen, die nach der Anmeldung gestohlen wurden.

Position im Bereich „BlackBerry Secure Communications“

Eine Messaging-App kann ihr Verschlüsselungsversprechen perfekt einhalten und dennoch ein Konto an einen Angreifer aushändigen, denn die Schwachstelle lag hier nie in der Verschlüsselung. Es ging vielmehr um die Frage, welches Gerät für den Kontoinhaber sprechen darf, und ein Selbstbedienungs-Verknüpfungsprozess beantwortet diese Frage mit weniger Sorgfalt, als es ein Anmeldebildschirm jemals tun würde. Für jede Organisation, die sensible Aktivitäten koordiniert, muss diese Grenze von der Organisation selbst verwaltet werden und darf nicht jedem Gerät offen stehen, das einen Code scannen kann.

Quellenangaben:

  1. Mutmaßliche russische Hacker missbrauchen Google OAuth und die WhatsApp-Verknüpfung, um Konten zu kapern (The Hacker News, Bericht über die Erkenntnisse der Google Threat Intelligence Group, 20. August 2026).

  2. CaptiveCrunch: „Midnight Blizzard“ zielt weltweit auf Reisende ab, um Malware zu verbreiten und Zugangsdaten zu stehlen (Microsoft Security Blog, Kampagnenanalyse von CaptiveCrunch, 31. Juli 2026).

  3. CaptiveCrunch Teil II: Lieferketten und andere Abenteuer in der Welt des WLAN (Lumen Black Lotus Labs, CaptiveCrunch-Lieferkettenanalyse, 20. August 2026).

Erhalten Sie Updates zu den neuesten fundierten Erkenntnissen für sichere Kommunikation.

Branchendiskussion

On-Demand-Webinar: Was CI Fortify über Kommunikation verschweigt

Im Juli veröffentlichten die CISA und andere Behörden gemeinsame Leitlinien mit dem Titel „CI Fortify – Empfehlungen zur Isolierung kritischer Systeme“, in denen Betreiber kritischer Infrastrukturen angewiesen werden, wichtige OT-Systeme proaktiv von unzuverlässigen Netzwerken Dritter zu isolieren und den wesentlichen Betrieb eigenständig aufrechtzuerhalten. Nehmen Sie an unserer informativen Veranstaltung teil und erfahren Sie, welche Maßnahmen CI Fortify von den Betreibern verlangt, mit welchen Kosten dies verbunden ist und welche Aspekte dabei nicht berücksichtigt werden.

Jetzt ansehen