UNC6671 리브랜딩: 금융 서비스 및 엔터프라이즈 ... 노트

UNC6671 리브랜딩: 금융 서비스 및 엔터프라이즈 클라우드 환경을 겨냥한 다중 브랜드 보이스 피싱 갈취

Google 위협 인텔리전스 그룹은 BlackFile 브랜드의 은퇴가 주장되었음에도 불구하고 데이터 절도 및 갈취 작전을 계속 수행하는 위협 행위자 그룹인 UNC6671을 추적하고 있습니다. UNC6671은 Redact, Pink, Helix, Falcon을 포함한 여러 갈취 전선으로 활동을 다각화했습니다. 이들은 IT 헬프데스크 직원을 사칭하기 위해 음성 피싱(보이스 피싱)을 사용하여 개인 모바일 장치를 통해 직원을 표적으로 삼습니다. 이러한 통화는 피해자를 위조된 로그인 포털로 유도하며, 여기서 Adversary-in-the-Middle(AiTM) 인프라가 자격 증명과 다단계 인증 토큰을 가로챕니다. 액세스가 확보되면 자동화된 스크립트를 사용하여 Microsoft 365 및 Okta와 같은 클라우드 환경에서 데이터를 유출합니다. 분석 결과 이러한 다양한 갈취 브랜드들을 연결하는 중복된 인프라와 피싱 템플릿이 드러났으며, 이는 공통된 운영 스레드를 시사합니다. UNC6671의 표적화는 진화하여 최근에는 금융 서비스, 사모 펀드 및 전문 서비스 회사에 집중하고 있습니다. 새로운 기술에는 피싱을 위한 패스키 명분을 사용하고 지속성을 유지하고 증거를 삭제하기 위해 방어 회피 전술을 사용하는 것이 포함됩니다. BlackFile의 폐쇄가 예상되었음에도 불구하고 상당한 금액이 거래되는 등 랜섬 지급이 계속 관찰되고 있습니다. 조직은 이러한 위협을 완화하기 위해 피싱 방지 다단계 인증을 시행하는 것이 좋습니다.
CdXz5zHNQW_oek9BOyxep.png