文章总结: Google威胁情报组披露三个攻击团伙UNC6293、UNC7005、UNC5976系统性滥用OAuth进行盗号。攻击者通过仿冒页面引导受害者完成合法Google登录,在回调URL中截取授权码换取访问令牌,从而窃取邮件、网盘等资源。此外,攻击者通过劫持酒店、机场等公共WiFi的DNS,推送恶意软件窃取浏览器Cookie和单点登录令牌。防御建议包括检查并撤销不认识的第三方应用、开启Google高级保护计划、定期检查WhatsApp关联设备、使用公司VPN等。 综合评分: 86 文章分类: WEB安全,威胁情报,安全意识,恶意软件
Google OAuth已被系统性滥用,WhatsApp等应用遭遇盗号风险
原创
suntiger suntiger
二进制空间安全
2026年8月24日 16:12 北京
在小说阅读器读本章
去阅读
将二进制空间安全设为”星标⭐️”
第一时间收到文章更新
技术背景
#
根据Google威胁情报组披露,3个攻击团伙UNC6293、UNC7005、UNC5976正在系统性滥用OAuth、应用专用密码、设备码和WhatsApp设备关联偷号。通报里三伙人的入口不同,有的仿文件分享站,有的仿防务协作门户,有的让对方登录后手动粘贴授权码,但利用OAuth的方式基本一样:当受害者在仿冒页面点击Continue with Google或Get Access,浏览器跳转到真的accounts.google.com,密码和二次验证都在这里完成,Google认为这次登录是合法的;登录成功后本该回到正经应用,却被导向攻击者租用的未验证云项目,地址栏里会闪过带code=的回调网址,页面脚本立刻从URL里取走授权码,或者钓鱼页再骗受害者把这串码粘贴回去;攻击者拿授权码去Google后台换成访问令牌,之后读邮件、开Drive都不需要密码,二次验证也不会再弹。
#
OAuth认证链为何成了突破口
#
OAuth本来是个省事办法,第三方应用不需要使用者输入密码,点同意,它拿一个短期授权码,再到后台换成令牌去读写邮件或网盘。Google账号、Microsoft Entra ID、网站上的微信扫码登录,走的都是这类思路。以前大家以为,只要密码是在官方页面输入、二次验证也过了,就安全了。现在的问题是,钓鱼网站可以不碰密码框,直接把受害者导向真OAuth页,真正出问题的是登录成功后跳转到哪、地址栏里那一串code=被谁看见。
可以粗分为两层:一层是验身份,例如:accounts.google.com、login.microsoftonline.com;另一层是用资源,读邮件、开网盘、下GitHub文件。攻击者不用黑进Google或Microsoft机房,只要在两层之间插一个自己控制的回调地址或云项目,授权码还没进正经应用就被截走了。Google对没验证过的测试云项目会弹警告,很多人嫌麻烦一直点继续;国内一些站点嵌Google登录是为了跟海外合作方对接,当看到真Google页面时更容易放松。
出差连WiFi也能中招
连锁酒店、机场贵宾厅、高铁WiFi、展会网络,都要先打开portal页输手机号或房号。攻击者有时不是一家一家黑酒店,而是先拿下给很多酒店做WiFi运维的公司,只要修改DNS,一片地区的网都将面临风险。只要受害者连接到这些WiFi,浏览器自己测试网络连通性,被劫持后弹出假更新,将木马程序下到本地悄悄执行,木马程序便能够读取Chrome里存的Cookie和Microsoft365单点登录令牌。
财务、法务、销售出差时在酒店WiFi上开邮箱,可能一封钓鱼邮件都没收到,号就没了。部分案例还通过WPAD自动找代理,Windows默认开这个功能的环境,中招面会更大。
防御方案
如果曾在陌生网页上点过Continue with Google,或者把code=开头的一串字符贴回过网页,先去myaccount.google.com/security看一眼:不认识的第三方应用全部撤销,应用专用密码能删就删。有条件的话开Google高级保护计划,它不允许再建应用专用密码。平时用Gmail收外邮件的的,最好单独申请一个邮箱,别和私人邮件混在一个号里。
外企、律所、出海公司用Microsoft365的,登录account.microsoft.com查最近有没有devicelogin记录。公司IT最好把设备码登录默认关掉,真只有会议室大屏要用再单独开。账号要是怀疑被人登过,先让管理员撤销令牌,光改密码往往没用。出差连酒店、展会WiFi,portal页别填公司邮箱,弹出来的浏览器更新别点,有手机热点或公司VPN就先用。
做外贸的定期打开WhatsApp设置,看已关联设备里有没有不认识的,有就删掉,别在网页里扫QR登录。客户突然发来安全通话、加密文档链接,回到App里确认是不是他本人,或者用以前的邮件、阿里国际站消息对一下。微信平板版和网页版也只在手机App里确认关联,别扫陌生网页上的码。QQ、163开客户端授权码的,码相当于长期通行证,定期换,不用的客户端关掉,任何网页叫你把码贴进去都不要理。
#
#
(全文完)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:二进制空间安全 suntiger suntiger《Google OAuth已被系统性滥用,WhatsApp等应用遭遇盗号风险》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论