UNC6671 リブランディング:マルチブランドのビッシング... ノート

UNC6671 リブランディング:マルチブランドのビッシング恐喝が金融サービスおよびエンタープライズクラウド環境を標的にする

Google Threat Intelligence Groupは、BlackFileブランドの引退が伝えられているにもかかわらず、データ窃盗と恐喝活動を継続している脅威アクターグループであるUNC6671を追跡しています。UNC6671は、Redact、Pink、Helix、Falconを含む複数の恐喝フロントに活動を多様化させています。彼らは、ITヘルプデスク担当者を装ってボイスフィッシング(ビッシング)を使用し、個人のモバイルデバイスを介して従業員を標的にしています。これらの通話は、被害者を偽のログインポータルに誘導し、そこでAdversary-in-the-Middle(AiTM)インフラストラクチャが認証情報と多要素認証トークンを傍受します。アクセスが確立されると、Microsoft 365やOktaなどのクラウド環境からデータを流出させるために自動化されたスクリプトが使用されます。分析により、これらのさまざまな恐喝ブランドを接続するインフラストラクチャとフィッシングテンプレートの重複が明らかになり、共通の運用スレッドが示唆されています。UNC6671の標的は進化しており、最近では金融サービス、プライベートエクイティ、プロフェッショナルサービス企業に焦点を当てています。新しい技術には、フィッシングのためのパスキーの口実の使用や、持続性を維持し証拠を削除するための防御回避戦術の採用が含まれます。ランサム支払いは引き続き観察されており、BlackFileの停止とされる後でも多額の取引が行われています。組織は、これらの脅威を軽減するために、フィッシング耐性のある多要素認証を強制することが推奨されます。
CdXz5zHNQW_oek9BOyxep.png