Неотдавнашна вълна от кибератаки, насочени към финансови услуги, дялово участие и професионални услуги, се приписва на група за изнудване на данни, известна като UNC6671.
„UNC6671 продължава да разчита на гласов фишинг (вишинг), за да се прицелва в служители на предприятия, представяйки се за персонал от ИТ поддръжката, който улеснява задължителни и спешни миграции за сигурност. Същественото е, че атакуващият често се свързва със служителите чрез техните лични мобилни устройства“, споделят в доклад Google Threat Intelligence Group (GTIG) и Mandiant.
Тези обаждания са предназначени да подмамят жертвите във фалшиви портали за вход, където инфраструктура от тип „посредник“ (Adversary-in-the-Middle - AitM) прихваща идентификационни данни и токени за многофакторна автентификация (MFA). След това киберпрестъпниците използват заснетите данни, за да установят постоянство на сесията и да внедрят автоматизирани Python и PowerShell скриптове за извличане на данни от корпоративни облачни среди и SaaS приложения, включително Microsoft 365 и Okta.
Според технологичния гигант, UNC6671 е диверсифицирал дейността си в множество марки за изнудване, включително Redact, Pink (известна още като CL-CRI-1147), Helix и Falcon (известна още като CL-CRI-1182). По-рано се твърдеше, че UNC6671 е оперирал под марката BlackFile (известна още като CL-CRI-1116), насочвайки се към организации чрез вишинг и компрометиране на SSO, преди тя да бъде закрита на 11 май 2026 г.
Хронологията на някои от основните събития е следната:
- Началото на януари 2026 г. – UNC6671 се появява
- 6 февруари 2026 г. – Стартира сайтът за изтичане на данни (DLS) на BlackFile
- Края на април 2026 г. – Сайтът на BlackFile DLS излиза офлайн
- 11 май 2026 г. – Сайтът на BlackFile DLS се връща онлайн за кратко, за да сподели съобщение, че прекратява марката „под това име“
- 19 май 2026 г. – Операторите на Redact заявяват на новия си DLS сайт, че „всички операции под името BlackFile са официално и постоянно преустановени“
- 31 май 2026 г. – Стартира DLS сайтът на Pink
- 27 юни 2026 г. – Redact твърди, че оригиналната марка е била компрометирана и отвлечена от бивш сътрудник, който твърди, че е извършвал неразрешени кампании за изнудване от тяхно име
UNC6671 е документирана за първи път от Google през януари 2026 г. като една от групите от заплахи, използващи похвати, традиционно свързвани с финансово мотивираната хакерска група ShinyHunters (известна още като Bling Libra). Въпреки приликите, се оценява, че операциите действат независимо една от друга. Злонамереният субект е известен с поддържането на висока оперативна скорост, насочвайки се към десетки организации в Северна Америка, Австралия и Обединеното кралство.
„Тези компрометирания не са резултат от уязвимост в сигурността в продуктите или инфраструктурата на доставчиците“, отбеляза компанията по това време. „Вместо това тази кампания продължава да подчертава ефективността на социалното инженерство и подчертава критичното значение на това организациите да преминат към устойчива на фишинг многофакторна автентификация (MFA), за да защитят своите SaaS платформи и платформи за идентичност.“
Компанията за киберсигурност CrowdStrike, която проследява колектива под името Cordial Spider, характеризира групата като провеждаща бързи кампании за кражба на данни и изнудване чрез представяне за ИТ отдел по време на вишинг обаждания. Те създават фалшиво чувство за спешност, съсредоточено около теми, свързани с проблеми с акаунта или актуализации на сигурността, за да отведат жертвите до измамни AitM страници, които улавят техните данни за удостоверяване и активни токени за сесии в реално време.
След това тези идентификационни данни се използват за достъп до доставчика на идентичност (IdP) на организацията, предлагайки „единична точка за влизане“ в различни SaaS приложения. Успоредно с това е известно, че авторите на заплахата установяват присъствие, като регистрират контролирани от тях MFA устройства към компрометираните акаунти, след като първо премахнат съществуващите MFA устройства.
„Чрез злоупотреба с доверителните отношения между IdP и свързаните услуги, атакуващите заобикалят необходимостта от компрометиране на отделни SaaS приложения и вместо това се придвижват хоризонтално в цялата SaaS екосистема на жертвата с една единствена удостоверена сесия“, каза CrowdStrike.
В анализ на операциите на Pink, публикуван през юни 2026 г., SOCRadar описва групата като фокусирана върху атаки тип „Big Game Hunting“, използвайки персонализирани фишинг комплекти за Okta и Microsoft Entra ID, защитни врати за блокиране на изолирани среди и изследователи, както и Cloudflare и DDoS-Guard за хостинг и Tucows и Nicenic за регистрация на домейни.
„Чрез комбиниране на социално инженерство, управлявано от вишинг, с фишинг инфраструктура от затворен тип, те демонстрираха намерението си да подкопаят съвременните мерки за сигурност, включително MFA и удостоверяване с passkey“, заявяват от компанията за киберсигурност.
Някои от другите забележителни тактики, възприети от киберпрестъпниците, включват:
- Използване на панели за събиране на идентификационни данни, хоствани на генерични главни домейни, които уж са свързани с passkeys, MFA или SSO, като същевременно добавят специфични за жертвата поддомейни, за да позволят целеви кампании за гласов фишинг (напр. passkeyhelpdesk[.]com, setupsso[.]com и idokta[.]com). Някои от тези домейни са били използвани едновременно за насочване към две напълно отделни жертви, за които претендират Falcon и Helix.
- Обаждане на служители на личните им мобилни номера чрез подправяне на легитимния телефон на ИТ поддръжката.