Атакуващи вземат под прицел известни личности, техни близки и лични контакти, за да получат постоянен достъп до техните акаунти, включително до лични имейли и файлове, предупреждава ФБР.

Центърът за жалби от интернет престъпления (IC3) към ФБР съобщава, тази активност, използваща техника, наречена „OAuth фишинг с искане на съгласие“ (OAuth consent phishing), се извършва от края на 2025 г. ФБР я описва като „измамен и изтънчен подход за достъп до потребителски профили без необходимост от парола“.

OAuth е рамка, която позволява на дадено приложение да поиска достъп до акаунта на потребителя в друга услуга, без да е необходимо потребителят да предоставя директно данните си за вход.

„Наскоро наблюдавана активност включва представяне за държавни служители, медии и други публични личности в търговско приложение за съобщения (CMA) и подтикване на таргетираното лице да отвори зловредна връзка под прикритието на услуга за споделяне на файлове чрез приложение под контрола на злонамерения субект“, посочва ФБР в своето предупреждение.

Според властите киберпрестъпниците регистрират злонамерено приложение при легитимен OAuth доставчик и го наименуват така, че да прилича на „услуга за лично съхранение на данни или проверка на самоличността от трета страна“.

След това те се свързват с жертвите през приложения за съобщения или имейл, като се представят за журналисти, академици или организатори на събития, и ги молят да прегледат документ или да потвърдят самоличността си чрез приложението.

Връзката пренасочва жертвата към истинска страница за вход, принадлежаща на доставчика на услугата (като Microsoft или Google).

След като жертвата одобри искането за права, приложението на атакуващия получава достъп до акаунта в рамките на предоставените разрешения. От този момент нататък авторът на заплахата може да действа от името на жертвата, да чете и изпраща имейли и да достъпва чувствителни данни, без никога да е имал нужда от паролата на жертвата.

ФБР отбелязва, че смяната на паролата не прекратява този достъп. Жертвата трябва изрично да анулира токена за достъп през настройките за сигурност на приложенията в своя профил.

„Чрез регистриране на зловредни приложения през легитимни протоколи за оторизация и използване на тактики за социално инженерство, киберпрестъпниците могат да заобиколят както паролите, така и многофакторната автентификация, което прави фишинга с искане на съгласие изключително опасен“, предупреждават от ФБР.

ФБР съветва да се повиши вниманието спрямо съобщения от непознати телефонни номера или профили и препоръчва независимо потвърждаване на самоличността на подателя. Препоръчва се също така предоставяне на разрешения само на доверени приложения.

От ФБР не разкриват кои стоят зад атаките, нито кои са засегнатите жертви.