Mastodon Mastodon Mastodon Mastodon

Группа UNC6671 атакует финансовые организации через голосовой фишинг и перехват сессий

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Группа вымогателей UNC6671 проводит масштабную кампанию голосового фишинга (вишинга) против финансовых, юридических и технологических организаций в Северной Америке, Австралии и Великобритании. По данным Google Threat Intelligence Group и Mandiant, злоумышленники звонят сотрудникам на личные мобильные телефоны, представляясь службой технической поддержки, и перенаправляют жертв на поддельные порталы авторизации, где инфраструктура adversary-in-the-middle (AitM) перехватывает учётные данные и токены многофакторной аутентификации. Захваченные сессии используются для кражи данных из Microsoft 365, Okta и других корпоративных облачных сервисов. За период с января по май 2026 года Google отследил более 10,6 миллиона долларов в биткоин-платежах, связанных с этой группой.

Механизм атаки: от звонка до эксфильтрации

Атака начинается с телефонного звонка на личное мобильное устройство сотрудника. Злоумышленники подменяют номер вызывающего абонента, отображая легитимный номер корпоративной службы поддержки, и создают ощущение срочности, сообщая о «обязательной миграции безопасности» или проблемах с учётной записью. Жертву направляют на фишинговую страницу, имитирующую корпоративный портал входа.

Ключевой элемент инфраструктуры — панели сбора учётных данных, размещённые на доменах общего характера с привязкой к тематике аутентификации. Google зафиксировал использование следующих доменов:

  • passkeyhelpdesk[.]com
  • setupsso[.]com
  • idokta[.]com

Для каждой жертвы создаётся уникальный поддомен, что позволяет вести таргетированные кампании. Примечательно, что некоторые из этих доменов одновременно использовались для атак на две разные организации, причём каждая атака была заявлена разными «брендами» группы — Falcon и Helix.

После перехвата учётных данных и MFA-токенов через AitM-инфраструктуру злоумышленники получают доступ к провайдеру идентификации (IdP) организации. Это обеспечивает единую точку входа во всю экосистему SaaS-приложений, подключённых через единый вход (SSO). Далее атакующие:

  • Регистрируют собственные MFA-устройства на скомпрометированных учётных записях, предварительно удаляя легитимные
  • Разворачивают автоматизированные скрипты на Python и PowerShell для массовой эксфильтрации данных из облачных сред
  • Используют скомпрометированные почтовые ящики для сброса паролей в приложениях без SSO, систематически удаляя уведомления о сбросе и оповещения безопасности

Как подчёркивает Google, эти компрометации не связаны с уязвимостями в продуктах или инфраструктуре вендоров — атака целиком построена на социальной инженерии и злоупотреблении доверительными отношениями между IdP и подключёнными сервисами.

Множество брендов — одна группа

Отличительная черта UNC6671 — использование нескольких публичных «брендов» вымогательства. По оценке Google, группа оперировала под именами Redact, Pink (CL-CRI-1147), Helix и Falcon (CL-CRI-1182 по классификации Unit 42). Ранее группа, предположительно, действовала под брендом BlackFile (CL-CRI-1116), который был официально закрыт 11 мая 2026 года.

Хронология смены брендов выглядит следующим образом: BlackFile появился в феврале 2026 года, ушёл в офлайн в конце апреля, а 19 мая операторы Redact заявили о полном прекращении деятельности под этим именем. 31 мая запустился сайт утечек Pink. Такая ротация, по оценке аналитиков Google, направлена на монетизацию операций, разделение переговорных процессов и затруднение отслеживания.

Google впервые задокументировал UNC6671 в январе 2026 года, отметив сходство тактик с группой ShinyHunters (Bling Libra), однако оценил, что эти кластеры действуют независимо друг от друга. Аналитики допускают, что операторы начального доступа и эксфильтрации данных могут представлять одну и ту же группу, тогда как этапы вымогательства и переговоров передаются на аутсорс другим участникам.

Эволюция целей и масштаб монетизации

По данным Google, в апреле–мае 2026 года UNC6671 атаковала организации в секторах производства, недвижимости, здравоохранения и страхования. В июне фокус сместился на технологические, транспортные и гостиничные компании, а в июле — на высокодоходные финансовые и юридические организации. Эта эволюция свидетельствует о целенаправленном движении к жертвам с максимальной платёжеспособностью.

Финансовые показатели подтверждают эффективность модели: начальные требования выкупа превышают 3 миллиона долларов, хотя в ходе переговоров операторы соглашаются на снижение на 50–75%. В более чем 53% отслеженных случаев итоговая сумма составляла в среднем 750 000 долларов.

Исследование SOCRadar, опубликованное в июне 2026 года, показало, что бренд Pink использует специализированные фишинговые наборы для Okta и Microsoft Entra ID, применяет механизмы блокировки песочниц и исследователей, а для хостинга задействует Cloudflare и DDoS-Guard.

Практический пример: отражённая атака

Компания Bridewell задокументировала неудачную попытку вишинга, при которой злоумышленник позвонил на личное устройство сотрудника и попытался перенаправить его на поддельную страницу входа Okta под предлогом доступа к внутреннему тикету инцидента. Когда сотрудник предложил связаться с официальной службой поддержки, звонящий отказался и предложил «альтернативный способ» доступа. Существующие средства защиты заблокировали переход на вредоносный ресурс до ввода учётных данных, после чего злоумышленник прекратил контакт.

Рекомендации по защите

Google рекомендует следующий комплекс мер для противодействия тактикам UNC6671:

  • Внедрить устойчивую к фишингу MFA (аппаратные ключи FIDO2) — это главная мера, нейтрализующая перехват токенов через AitM
  • Интегрировать все SaaS-приложения и облачные платформы с единым провайдером SSO
  • Реализовать контроль сессий с ограничением времени жизни и привязкой к доверенным сетевым источникам
  • Требовать использования корпоративных управляемых устройств для доступа к ресурсам
  • Мониторить журналы IdP на предмет подозрительных событий регистрации MFA-устройств — особенно удаления существующих и добавления новых
  • Развернуть инструменты, оповещающие о вводе корпоративных хешей паролей на неавторизованных доменах
  • Провести обучение сотрудников по распознаванию вишинга, акцентируя внимание на звонках с требованием срочных действий по «миграции безопасности»

Кампания UNC6671 демонстрирует, что даже при отсутствии программных уязвимостей злоумышленники способны скомпрометировать всю облачную экосистему организации через единственный успешный вишинг-звонок. Приоритетное действие для организаций, использующих Okta, Microsoft Entra ID или аналогичные IdP, — немедленный переход на устойчивую к фишингу MFA на основе FIDO2 и аудит текущих политик регистрации MFA-устройств в провайдере идентификации.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.