UNC6671 品牌重塑:多品牌语音钓鱼勒索攻击针对金融服务... 笔记

UNC6671 品牌重塑:多品牌语音钓鱼勒索攻击针对金融服务和企业云环境

Google 威胁情报组正在追踪 UNC6671,这是一个威胁行为者组织,尽管据称 BlackFile 品牌已退役,但其仍持续进行数据窃取和勒索活动。UNC6671 已将其活动多元化,覆盖多个勒索战线,包括 Redact、Pink、Helix 和 Falcon。该组织采用语音钓鱼(vishing)冒充 IT 帮助台人员,通过个人移动设备 targeting 员工。这些通话将受害者引导至伪造的登录门户,在此处,中间人攻击(Adversary-in-the-Middle, AiTM)基础设施拦截凭据和多因素认证令牌。一旦获得访问权限,即使用自动化脚本从 Microsoft 365 和 Okta 等云环境中窃取数据。分析显示,这些不同勒索品牌之间存在重叠的基础设施和钓鱼模板,表明其具有共同的运营脉络。UNC6671 的 targeting 对象已演变,近期重点关注金融服务、私募股权和专业服务机构。新技术包括利用通行密钥(passkey)作为钓鱼借口,以及采用防御规避技术以维持持久性并删除证据。观察到的勒索付款持续存在,即使在所谓 BlackFile 关闭后仍有大量交易发生。建议组织实施防钓鱼多因素认证,以缓解此类威胁。
CdXz5zHNQW_oek9BOyxep.png