Неотдавнашна вълна от кибератаки, насочени към хедж фондове, компании за дялово участие и други финансови организации, беше свързана с UNC6671 – група за изнудване, за която се съобщава, че е свързана с кампанията за изнудване BlackFile.
Приписването на атаките идва, след като Ройтерс и Блумбърг съобщиха, че Point72 Asset Management, Millennium Management, Two Sigma Investments, Citadel и няколко компании за дялово участие са били обект на неотдавнашни атаки, които са разчитали на гласов фишинг (вишинг), за да измамят служителите да предоставят на атакуващите достъп до корпоративните системи.
Съобщава се, че Point72 е информирала инвеститорите, че е била атакувана, но не е открила доказателства за кражба на клиентски данни, докато Two Sigma заяви, че е блокирала опит за проникване и няма индикации нейните системи или данни да са били засегнати.
От Millennium отказаха коментар в отговор на въпроси от BleepingComputer. Citadel също отказа коментар и пренасочи BleepingComputer към репортажите на Bloomberg. Point72 и Two Sigma не отговориха на исканията за коментар.
В отговор на въпроси от BleepingComputer, Остин Ларсен, главен анализатор на заплахи в Групата за разузнаване на заплахи на Google (GTIG), заяви, че компанията проследява вишинг активността под кодовото име UNC6671.
„Въпреки че преди това оперираше под публичния бранд „BlackFile“, UNC6671 диверсифицира операциите си по изнудване в множество публични брандове, включително Redact, Pink, Helix и Falcon“, каза Ларсен пред BleepingComputer.
„GTIG оценява, че една основна група за проникване стои зад вишинга срещу отделите за поддръжка (helpdesk) и кражбата на облачни данни в тези различни публични брандове за изнудване.“
BlackFile е група за изнудване чрез кражба на данни, която се появи за първи път през февруари 2025 г., когато проведе вълна от атаки, насочени към организации в секторите на търговията на дребно и хотелиерството.
Според доклада на Mandiant, насочеността на групата се е променила през юли 2026 г. към фирми за дялово участие, хедж фондове, големи адвокатски кантори и агенции за финансов рейтинг, след като преди това е атакувала организации в секторите на производството, здравеопазването, недвижимите имоти, технологиите, транспорта и хотелиерството.
„Между януари и май 2026 г. GTIG проследи над 10,6 милиона щатски долара в плащания с Биткойн към портфейли на групата. Първоначалните искания достигат над 3 милиона долара, но операторите рутинно се съгласяват на около 750 000 долара след преговори“, каза Ларсен.
Вишинг атаките са насочени към облачни среди
Операторите на UNC6671 обикновено се свързват със служители на личните им мобилни телефони, като имитират корпоративните отдели за поддръжка и твърдят, че служителите трябва да се регистрират за ключове за достъп (passkeys) или да актуализират настройките си за многофакторна автентификация.
След това жертвите биват насочвани към домейни, имитиращи компанията на атакувания служител, които хостват фишинг комплекти за атака от типа „посредник“ (Adversary-in-the-Middle), предназначени да крадат идентификационни данни и сесийни бисквитки в реално време.
След като откраднат акаунти за еднократен вход (SSO) в Microsoft 365 или Okta, атакуващите влизат в SSO таблото, което дава достъп до всички облачни платформи, свързани с акаунта.
След това киберпрестъпниците използват автоматизирани инструменти, за да откраднат данни от всички облачни услуги, до които получат достъп, и изтриват известията за сигурност и имейлите за нулиране на пароли от компрометираните пощенски кутии.
От Mandiant казват, че инфраструктурата и мрежата за изнудване, използвани в тези атаки, се различават от тези, свързани със Scattered Spider, която в миналото е използвала подобни тактики за социално инженерство срещу отдели за поддръжка.
„Въпреки че вишингът срещу helpdesk и прехващането на автентификация тип „посредник“ споделят прилики с методи, исторически свързвани със Scattered Spider (UNC3944), GTIG проследява тази специфична инфраструктура, модел на регистрация на домейни и мрежа за изнудване с множество брандове като UNC6671“, каза Ларсен пред BleepingComputer.
От Mandiant споделят, че в момента помагат на няколко десетки организации, компрометирани от UNC6671.