Mastodon Mastodon Mastodon Mastodon

Масштабна вишинг-кампанія UNC6671 проти фінансових і юридичних компаній

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Група вимагачів UNC6671 проводить масштабну кампанію голосового фішингу (вішингу) проти фінансових, юридичних і технологічних організацій у Північній Америці, Австралії та Великій Британії. За даними Google Threat Intelligence Group і Mandiant, зловмисники телефонують співробітникам на особисті мобільні телефони, представляючись службою технічної підтримки, і перенаправляють жертв на підроблені портали автентифікації, де інфраструктура adversary-in-the-middle (AitM) перехоплює облікові дані та токени багатофакторної автентифікації. Захоплені сесії використовуються для крадіжки даних з Microsoft 365, Okta та інших корпоративних хмарних сервісів. За період із січня по травень 2026 року Google відстежила понад 10,6 мільйона доларів у платежах у біткоїні, пов’язаних із цією групою.

Механізм атаки: від дзвінка до ексфільтрації

Атака починається з телефонного дзвінка на особистий мобільний пристрій співробітника. Зловмисники підміняють номер абонента, що телефонує, демонструючи легітимний номер корпоративної служби підтримки, і створюють відчуття терміновості, повідомляючи про «обов’язкову міграцію безпеки» або проблеми з обліковим записом. Жертву скеровують на фішингову сторінку, що імітує корпоративний портал входу.

Ключовий елемент інфраструктури — панелі збору облікових даних, розміщені на доменах загального характеру, пов’язаних із тематикою автентифікації. Google зафіксувала використання таких доменів:

  • passkeyhelpdesk[.]com
  • setupsso[.]com
  • idokta[.]com

Для кожної жертви створюється унікальний піддомен, що дає змогу проводити таргетовані кампанії. Показово, що деякі з цих доменів одночасно використовувалися для атак на дві різні організації, причому кожна атака позиціонувалася під різними «брендами» групи — Falcon і Helix.

Після перехоплення облікових даних і MFA-токенів через AitM-інфраструктуру зловмисники отримують доступ до провайдера ідентифікації (IdP) організації. Це забезпечує єдину точку входу до всієї екосистеми SaaS-додатків, під’єднаних через єдиний вхід (SSO). Далі атакувальники:

  • Реєструють власні MFA-пристрої на скомпрометованих облікових записах, попередньо видаляючи легітимні
  • Розгортають автоматизовані скрипти на Python і PowerShell для масової ексфільтрації даних із хмарних середовищ
  • Використовують скомпрометовані поштові скриньки для скидання паролів у застосунках без SSO, систематично видаляючи сповіщення про скидання та оповіщення безпеки

Як наголошує Google, ці компрометації не пов’язані з вразливостями в продуктах або інфраструктурі вендорів — атака повністю ґрунтується на соціальній інженерії та зловживанні довірчими відносинами між IdP і підключеними сервісами.

Кілька брендів — одна група

Вирізняльна риса UNC6671 — використання кількох публічних «брендів» вимагання. За оцінкою Google, група оперувала під іменами Redact, Pink (CL-CRI-1147), Helix і Falcon (CL-CRI-1182 за класифікацією Unit 42). Раніше група, ймовірно, діяла під брендом BlackFile (CL-CRI-1116), який офіційно закрили 11 травня 2026 року.

Хронологія зміни брендів виглядає так: BlackFile з’явився в лютому 2026 року, пішов в офлайн наприкінці квітня, а 19 травня оператори Redact заявили про повне припинення діяльності під цим ім’ям. 31 травня запустився сайт витоків Pink. Така ротація, на думку аналітиків Google, спрямована на монетизацію операцій, розділення переговорних процесів і ускладнення відстеження.

Google уперше задокументувала UNC6671 у січні 2026 року, відзначивши схожість тактик із групою ShinyHunters (Bling Libra), однак дійшла висновку, що ці кластери діють незалежно один від одного. Аналітики припускають, що оператори початкового доступу та ексфільтрації даних можуть належати до однієї й тієї самої групи, тоді як етапи вимагання та переговорів передаються на аутсорс іншим учасникам.

Еволюція цілей і масштаб монетизації

За даними Google, у квітні–травні 2026 року UNC6671 атакувала організації в секторах виробництва, нерухомості, охорони здоров’я та страхування. У червні фокус змістився на технологічні, транспортні та готельні компанії, а в липні — на високодохідні фінансові та юридичні організації. Така еволюція свідчить про цілеспрямований рух до жертв із максимальною платоспроможністю.

Фінансові показники підтверджують ефективність моделі: початкові вимоги викупу перевищують 3 мільйони доларів, хоча в ході переговорів оператори погоджуються на зниження на 50–75%. У більш ніж 53% відстежених випадків кінцева сума становила в середньому 750 000 доларів.

Дослідження SOCRadar, опубліковане в червні 2026 року, показало, що бренд Pink використовує спеціалізовані фішингові набори для Okta і Microsoft Entra ID, застосовує механізми блокування пісочниць і дослідників, а для хостингу задіює Cloudflare і DDoS-Guard.

Практичний приклад: відбита атака

Компанія Bridewell задокументувала невдалу спробу вішингу, під час якої зловмисник зателефонував на особистий пристрій співробітника й намагався перенаправити його на підроблену сторінку входу Okta під приводом доступу до внутрішнього тикета інциденту. Коли співробітник запропонував зв’язатися з офіційною службою підтримки, той, хто телефонував, відмовився і запропонував «альтернативний спосіб» доступу. Наявні засоби захисту заблокували перехід на шкідливий ресурс ще до введення облікових даних, після чого зловмисник припинив контакт.

Рекомендації щодо захисту

Google рекомендує такий комплекс заходів для протидії тактикам UNC6671:

  • Запровадити стійку до фішингу MFA (апаратні ключі FIDO2) — це ключовий захід, що нейтралізує перехоплення токенів через AitM
  • Інтегрувати всі SaaS-додатки та хмарні платформи з єдиним провайдером SSO
  • Реалізувати контроль сесій із обмеженням часу їхнього життя та прив’язкою до довірених мережевих джерел
  • Вимагати використання корпоративних керованих пристроїв для доступу до ресурсів
  • Моніторити журнали IdP на предмет підозрілих подій реєстрації MFA-пристроїв — особливо видалення наявних і додавання нових
  • Розгорнути інструменти, що сповіщають про введення корпоративних хешів паролів на неавторизованих доменах
  • Провести навчання співробітників розпізнаванню вішингу, роблячи акцент на дзвінках із вимогою термінових дій щодо «міграції безпеки»

Кампанія UNC6671 демонструє, що навіть за відсутності програмних вразливостей зловмисники здатні скомпрометувати всю хмарну екосистему організації через один успішний вішинг-дзвінок. Пріоритетна дія для організацій, які використовують Okta, Microsoft Entra ID або аналогічні IdP, — негайний перехід на стійку до фішингу MFA на основі FIDO2 та аудит чинних політик реєстрації MFA-пристроїв у провайдері ідентифікації.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.