Під час цілеспрямованої фішингової атаки 6 березня 2026 року особисті облікові записи WhatsApp австралійського федерального парламентаря та трьох співробітників були скомпрометовані. Зловмисники використали простий, але ефективний метод: спочатку вони ініціювали надсилання легітимних кодів верифікації на пристрої жертв, а потім зв'язалися з ними, видаючи себе за довірених контактів, і попросили ці коди. Після того, як коди були передані, хакери підключили облікові записи до власних пристроїв, отримавши повний контроль над комунікацією. Злам було підтверджено під час слухань у Сенаті 25 травня, де посадовці Департаменту парламентських послуг (DPS) детально описали перебіг інциденту.
Головний інформаційний директор DPS Майк Вебб пояснив, що шаблон атаки вказував на скоординовані зусилля іноземного державного актора. Скомпрометовані облікові записи були особистими, але до них також отримували доступ через пристрої, керовані DPS, що викликало занепокоєння щодо міжплатформних вразливостей. Метою зловмисників було захоплення облікових записів, що їм успішно вдалося у всіх чотирьох випадках. DPS негайно повідомив Австралійське управління сигнальної розвідки (ASD) і тимчасово заблокував доступ до веб-версії WhatsApp у парламентській мережі з 9 по 16 березня, щоб стримати потенційне поширення.
Атака значною мірою покладалася на соціальну інженерію, а не на складні технічні експлойти. Фішинг залишається однією з найефективніших кіберзагроз, оскільки він націлений на людську психологію. Хакери маскувалися під довірених контактів — можливо, навіть інших парламентарів, чиї облікові записи вже були скомпрометовані — щоб запросити код верифікації. Такий підхід, заснований на довірі, підвищував ймовірність того, що жертви виконають прохання. Як тільки зловмисник вводив код, WhatsApp автоматично прив'язував його пристрій, надаючи повний доступ до повідомлень, медіа та списків контактів.
Цей метод повторює тактики, про які попереджають кібербезпекові агентства по всьому світу. У 2025 році Національний центр кібербезпеки Великої Британії та Агентство з кібербезпеки та захисту інфраструктури США випустили рекомендації, що описують ідентичні фішингові техніки, націлені на користувачів WhatsApp. Австралійська атака свідчить про те, що ці загрози стали більш агресивними, цілеспрямовано націлюючись на високопоставлених політичних діячів. Посадовець DPS зазначив, що зловмисники, схоже, мали попередні знання про мережі жертв, що робило фішингові повідомлення дуже переконливими.
Після виявлення зламу DPS швидко вжив заходів для ізоляції загрози. Вони заблокували веб-браузери WhatsApp у парламентській мережі — це порушило робочий процес, але запобігло подальшому зламу облікових записів. Постраждалі особи отримали негайну підтримку, а ASD провело криміналістичне розслідування. Після інциденту DPS закликав усіх парламентарів та співробітників переглянути свої налаштування безпеки, увімкнути двофакторну автентифікацію та бути обережними під час передачі кодів верифікації або конфіденційної інформації через месенджери.
Цей інцидент є частиною більшої картини кібератак, націлених на австралійські державні установи. З липня 2025 року по березень 2026 року DPS виявив 46 інцидентів зі шкідливим програмним забезпеченням, майже 20 000 фішингових спроб та 1 458 кіберпопереджень. Такий обсяг підкреслює постійну загрозу, з якою стикаються політичні офіси. Посадовці наголосили, що хоча такі месенджери, як WhatsApp, пропонують зручність, вони не призначені для високочутливих комунікацій. Злам підкреслює необхідність надійних протоколів кібербезпеки та постійного навчання персоналу.
Інцидент зі зламом висвітлює критичні вразливості використання особистих пристроїв у захищених середовищах. Політичні діячі та їхні співробітники повинні прийняти мислення, орієнтоване на безпеку, ставлячись до кожного неочікуваного запиту кодів верифікації з підозрою. Впровадження стійких до фішингу методів автентифікації, таких як апаратні ключі безпеки, може додати додатковий рівень захисту. Регулярні навчання з кібербезпеки можуть допомогти персоналу розпізнавати та повідомляти про фішингові спроби до того, як вони досягнуть успіху. Оскільки загрози еволюціонують, постійна адаптація та пильність залишаються найкращим захистом, гарантуючи, що навіть найбільш довірені канали зв'язку не стануть воротами для іноземних противників.