UNC6671 меняет название: много... Заметка

UNC6671 меняет название: многобрендовый вишинг-шантаж нацелен на финансовые услуги и корпоративные облачные среды

Группа Threat Intelligence Google отслеживает UNC6671, группу злоумышленников, которая продолжает проводить операции по краже и вымогательству данных, несмотря на предполагаемое прекращение деятельности бренда BlackFile. UNC6671 диверсифицировала свою деятельность на нескольких фронтах вымогательства, включая Redact, Pink, Helix и Falcon. Они используют фишинг по телефону (vishing), чтобы выдать себя за сотрудников службы поддержки IT, нацеливаясь на сотрудников через личные мобильные устройства. Эти звонки направляют жертв на поддельные порталы входа, где инфраструктура Adversary-in-the-Middle (AiTM) перехватывает учетные данные и токены многофакторной аутентификации. Как только получен доступ, автоматические скрипты используются для эксфильтрации данных из облачных сред, таких как Microsoft 365 и Okta. Анализ показывает перекрывающуюся инфраструктуру и шаблоны фишинга, соединяющие эти различные бренды вымогательства, что предполагает общую оперативную нить. Целевая аудитория UNC6671 эволюционировала, с недавним акцентом на финансовых услугах, частных инвестиционных фондах и профессиональных услугах. Новые методы включают использование предлогов Passkey для фишинга и применение тактик уклонения от обороны для поддержания постоянства и удаления доказательств. Платежи выкупа продолжают наблюдаться, с значительными суммами, переведенными даже после предполагаемого закрытия BlackFile. Организациям рекомендуется внедрять фишинг-устойчивую многофакторную аутентификацию для смягчения этих угроз.
CdXz5zHNQW_oek9BOyxep.png