Redactie - 21 augustus 2026

Russische hackers omzeilen 2FA

Russische hackersgroepen maken op slimme wijze misbruik van vertrouwde inlogprocedures om gevoelige accounts te kapen. Dat meldt het Google Threat Intelligence Group (GTIG) in een nieuw dreigingsrapport. De aanvallers richten hun pinnen op specifieke personen binnen de academische wereld, denktanks, de lucht- en ruimtevaart en overheden in Europa en de Verenigde Staten.

Russische hackers omzeilen 2FA image

Google heeft drie afzonderlijke, aan Rusland gelinkte cyberspionageclusters geïdentificeerd die gebruikmaken van legitieme authenticatiestromen. Door in te spelen op vertrouwd uitziende inlogschermen en autorisatieverzoeken, weten de hackers het traditionele achterdocht van slachtoffers te omzeilen.

Naast het al eerder geïdentificeerde cluster UNC6293, waarschuwt Google nu ook voor twee nieuwe groepen: UNC7005 en UNC5976.

Sluwe methodes om 2FA te omzeilen

De aanpak van de hackersgroepen is gevarieerd, maar het einddoel is hetzelfde: het overnemen van persoonlijke en zakelijke accounts zonder dat beveiligingssystemen alarm slaan.

App-wachtwoorden ontfutselen (UNC6293): Deze groep, die door Google met redelijke mate van zekerheid wordt gekoppeld aan de bekende cybergroep APT29 (ICE RELIC), richt zich op critici van het Kremlin. Aanvallers deden zich onder meer voor als medewerkers van het Amerikaanse ministerie van Buitenlandse Zaken. Via professioneel ogende pdf-documenten verzochten zij slachtoffers om een 'app-wachtwoord' aan te maken. Met zo'n specifiek wachtwoord kunnen hackers direct inloggen op een account, waarbij de verplichte twee-staps-verificatie (2FA) volledig wordt omzeild.

Captive portals en OAuth-misbruik (UNC7005): Dit specifieke cluster wordt onder meer in verband gebracht met het manipuleren van inlogpagina's (captive portals) van hotel-wifi-netwerken. Zodra een doelwit probeert in te loggen op het netwerk, wordt de gebruiker omgeleid naar een valse authenticatiepagina.

Geavanceerde phishing en malware (UNC5976): Deze groep combineert gepersonaliseerde social engineering met het misbruiken van OAuth-autorisaties en het stiekem installeren van schadelijke software.

Blijvende dreiging

Google benadrukt dat de aanvallers uitermate vasthoudend en flexibel zijn. Zo bleek uit analyses dat UNC6293 een jaar na de eerste ontdekking nog steeds exact dezelfde handleidingen en instructies gebruikt om slachtoffers om te tuin te leiden. Wel is de tactiek verfijnd: waar slachtoffers eerder werden gevraagd het gegenereerde app-wachtwoord via e-mail terug te sturen, moeten ze dit nu invoeren op een realistisch ogende inlogsite.

GTIG slaat alarm omdat deze aanvallen voor een gemiddelde gebruiker nauwelijks van echt te onderscheiden zijn. Door de werkwijze van de hackers openbaar te maken, hoopt Google dat potentieel kwetsbare personen en organisaties verdachte inlogverzoeken sneller herkennen.

Fundaments BW + BN Hogenhouck m&a BW + BN
Fundaments BW + BN

Wil jij dagelijkse updates?

Schrijf je dan in voor onze nieuwsbrief!