El grupo de extorsión UNC6671 está llevando a cabo una campaña a gran escala de phishing de voz (vishing) contra organizaciones financieras, jurídicas y tecnológicas en Norteamérica, Australia y el Reino Unido. Según datos de Google Threat Intelligence Group y Mandiant, los atacantes llaman a los empleados a sus teléfonos móviles personales, se hacen pasar por el servicio de soporte técnico y redirigen a las víctimas a portales de autenticación falsos, donde la infraestructura adversary-in-the-middle (AitM) intercepta credenciales y tokens de autenticación multifactor (MFA). Las sesiones capturadas se utilizan para robar datos de Microsoft 365, Okta y otros servicios corporativos en la nube. Entre enero y mayo de 2026, Google rastreó más de 10,6 millones de dólares en pagos en bitcoin asociados a este grupo.
Mecanismo de ataque: de la llamada a la exfiltración
El ataque comienza con una llamada telefónica al dispositivo móvil personal de un empleado. Los atacantes falsifican el número de la persona que llama, mostrando un número legítimo del servicio de soporte corporativo, y generan sensación de urgencia alegando una «migración de seguridad obligatoria» o problemas con la cuenta. La víctima es dirigida a una página de phishing que imita el portal corporativo de inicio de sesión.
El elemento clave de la infraestructura son paneles de recolección de credenciales alojados en dominios genéricos vinculados a la temática de autenticación. Google ha observado el uso de los siguientes dominios:
passkeyhelpdesk[.]comsetupsso[.]comidokta[.]com
Para cada víctima se crea un subdominio único, lo que permite llevar a cabo campañas dirigidas. Es significativo que algunos de estos dominios se utilizaran simultáneamente para ataques contra dos organizaciones distintas, y que cada ataque se atribuyera a «marcas» diferentes del mismo grupo: Falcon y Helix.
Tras interceptar las credenciales y los tokens MFA a través de la infraestructura AitM, los atacantes obtienen acceso al proveedor de identidad (IdP) de la organización. Esto les proporciona un punto único de entrada a todo el ecosistema de aplicaciones SaaS conectadas mediante inicio de sesión único (SSO). A continuación, los atacantes:
- Registran sus propios dispositivos MFA en las cuentas comprometidas, eliminando previamente los legítimos
- Despliegan scripts automatizados en Python y PowerShell para la exfiltración masiva de datos desde los entornos en la nube
- Utilizan buzones de correo comprometidos para restablecer contraseñas en aplicaciones sin SSO, eliminando sistemáticamente los avisos de restablecimiento y las alertas de seguridad
Tal y como subraya Google, estos compromisos no están relacionados con vulnerabilidades en los productos o la infraestructura de los proveedores: el ataque se basa por completo en ingeniería social y en el abuso de las relaciones de confianza entre el IdP y los servicios conectados.
Muchas marcas, un solo grupo
Un rasgo distintivo de UNC6671 es el uso de varias «marcas» públicas de extorsión. Según la estimación de Google, el grupo ha operado bajo los nombres de Redact, Pink (CL-CRI-1147), Helix y Falcon (CL-CRI-1182 según la clasificación de Unit 42). Anteriormente, el grupo habría actuado bajo la marca BlackFile (CL-CRI-1116), que fue oficialmente cerrada el 11 de mayo de 2026.
La cronología del cambio de marcas es la siguiente: BlackFile apareció en febrero de 2026, dejó de estar en línea a finales de abril, y el 19 de mayo los operadores de Redact anunciaron el cese total de su actividad bajo ese nombre. El 31 de mayo se puso en marcha el sitio de filtración de datos de Pink. Según los analistas de Google, esta rotación está orientada a monetizar las operaciones, separar los procesos de negociación y dificultar el seguimiento.
Google documentó por primera vez a UNC6671 en enero de 2026, señalando similitudes tácticas con el grupo ShinyHunters (Bling Libra), aunque concluyó que estos clústeres actúan de forma independiente. Los analistas consideran posible que los operadores de acceso inicial y de exfiltración de datos pertenezcan al mismo grupo, mientras que las fases de extorsión y negociación se subcontratan a otros participantes.
Evolución de los objetivos y alcance de la monetización
Según Google, en abril y mayo de 2026 UNC6671 atacó organizaciones de los sectores manufacturero, inmobiliario, sanitario y de seguros. En junio, el foco se desplazó hacia empresas tecnológicas, de transporte y del sector hotelero, y en julio hacia organizaciones financieras y jurídicas de altos ingresos. Esta evolución indica un movimiento deliberado hacia víctimas con la máxima capacidad de pago.
Las cifras financieras confirman la eficacia del modelo: las demandas iniciales de rescate superan los 3 millones de dólares, aunque durante las negociaciones los operadores aceptan reducciones del 50–75%. En más del 53% de los casos rastreados, el importe final ascendió a una media de 750 000 dólares.
El estudio de SOCRadar, publicado en junio de 2026, mostró que la marca Pink utiliza kits de phishing especializados para Okta y Microsoft Entra ID, aplica mecanismos para bloquear sandboxes e investigadores, y recurre a Cloudflare y DDoS-Guard para el alojamiento.
Ejemplo práctico: ataque frustrado
La empresa Bridewell documentó un intento fallido de vishing en el que un atacante llamó al dispositivo personal de un empleado e intentó redirigirlo a una página de inicio de sesión falsa de Okta con el pretexto de acceder a un ticket interno de incidente. Cuando el empleado propuso ponerse en contacto con el servicio de soporte oficial, la persona que llamaba se negó y ofreció un «método alternativo» de acceso. Las medidas de protección existentes bloquearon el acceso al recurso malicioso antes de que se introdujeran credenciales, tras lo cual el atacante interrumpió el contacto.
Recomendaciones de protección
Google propone el siguiente conjunto de medidas para contrarrestar las tácticas de UNC6671:
- Implementar MFA resistente al phishing (llaves de hardware FIDO2): es la principal medida para neutralizar la interceptación de tokens mediante AitM
- Integrar todas las aplicaciones SaaS y plataformas en la nube con un único proveedor de SSO
- Aplicar control de sesiones con limitación de tiempo de vida y vinculación a orígenes de red de confianza
- Exigir el uso de dispositivos corporativos gestionados para acceder a los recursos
- Supervisar los registros del IdP en busca de eventos sospechosos de registro de dispositivos MFA, especialmente la eliminación de dispositivos existentes y el alta de nuevos
- Desplegar herramientas que alerten sobre la introducción de hashes de contraseñas corporativas en dominios no autorizados
- Formar al personal para reconocer el vishing, poniendo el foco en las llamadas que exigen acciones urgentes relacionadas con «migraciones de seguridad»
La campaña de UNC6671 demuestra que, incluso en ausencia de vulnerabilidades de software, los atacantes pueden comprometer todo el ecosistema en la nube de una organización a partir de una sola llamada de vishing exitosa. La acción prioritaria para las organizaciones que utilizan Okta, Microsoft Entra ID u otros IdP similares es la migración inmediata a MFA resistente al phishing basada en FIDO2 y la auditoría de las políticas actuales de registro de dispositivos MFA en el proveedor de identidad.