Вишинг-атака на личный телефон сотрудника с кражей данных SaaS

UNC6671 атакует личные телефоны сотрудников через вишинг

Новая волна атак, нацеленных на финансовый сектор, частные инвестиции и профессиональные услуги, связывается с группой вымогателей UNC6671. Специалисты Google Threat Intelligence Group (GTIG) и Mandiant сообщили, что злоумышленники активно используют голосовой фишинг (вишинг) для атаки на сотрудников предприятий.

При этом звонки часто поступают на личные мобильные устройства. Атакующие представляются сотрудниками IT-поддержки, которые якобы проводят обязательную срочную миграцию безопасности. Их цель — заставить жертву перейти по ссылке на поддельный портал аутентификации.

«UNC6671 продолжает полагаться на голосовой фишинг, выдавая себя за IT-поддержку, которая проводит обязательные срочные миграции безопасности. Примечательно, что злоумышленники часто связываются с сотрудниками через их личные мобильные устройства», — отметили в GTIG.

Такие звонки ведут жертв на подконтрольные злоумышленникам страницы входа, где развернута инфраструктура Adversary-in-the-Middle (AitM). Она в реальном времени перехватывает учётные данные и токены многофакторной аутентификации (MFA).

От вишинга к полномасштабной краже данных

Полученные данные применяются для закрепления в скомпрометированной учётной записи и запуска автоматизированных скриптов на Python и PowerShell. С их помощью происходит массированный сбор конфиденциальной информации из облачных сред и SaaS-приложений, включая Microsoft 365 и Okta.

По данным Google, UNC6671 диверсифицировала свою деятельность, запустив несколько публичных брендов для вымогательства, среди которых Redact, Pink (также известна как CL-CRI-1147), Helix и Falcon (CL-CRI-1182). Ранее группа действовала под маркой BlackFile (CL-CRI-1116), которая была официально закрыта 11 мая 2026 года.

Атаки не связаны с уязвимостями в продуктах или инфраструктуре вендоров. Упор делается на социальную инженерию и неэффективность классических MFA-решений. В GTIG подчеркивают критическую важность перехода на фишинг-устойчивую многофакторную аутентификацию.

Тактики, инструменты и финансовая мотивация

Исследователи из CrowdStrike отслеживают зонтичную группировку под названием Cordial Spider. Они характеризуют её как операторов быстрых краж данных с последующим вымогательством. После получения доступа к IdP-провайдеру организации злоумышленники регистрируют собственные MFA-устройства, предварительно удалив легитимные.

  • Использование фишинговых панелей, маскирующихся под сервисы passkey, MFA или SSO на родовых доменах (например, passkeyhelpdesk[.]com, setupsso[.]com, idokta[.]com).
  • Звонки на личные номера с подменой легитимного номера техподдержки (spoofing).
  • Инициирование сброса паролей через скомпрометированные почтовые ящики и удаление уведомлений для заметания следов.

Отмечается смещение целей: если в апреле–мае 2026 года атаковали производство, недвижимость и страхование, то в июне — технологии и транспорт, а в июле фокус сместился на финансовые и юридические организации.

С 7 января по 12 мая 2026 года Google зафиксировала переводы на кошельки группы в размере более 10,6 миллиона долларов в биткоинах. Изначальные требования выкупа достигают 3 миллионов долларов, но в ходе переговоров сумма снижается на 50–75%. Более чем в 53% отслеженных случаев злоумышленники соглашались в среднем на 750 000 долларов.

Для противодействия подобным угрозам рекомендуется внедрение фишинг-устойчивого MFA, интеграция SaaS-приложений и облачных платформ с единым входом (SSO), ограничение аутентификации доверенными сетями и обязательное использование корпоративных устройств. Также критически важен мониторинг IdP-логов на предмет подозрительной регистрации MFA-устройств и настройка оповещений при вводе корпоративных хешей паролей на неавторизованных доменах.

Эксперты сравнивают современные вымогательские группы с децентрализованными корпоративными сетями. Использование общей инфраструктуры для разных брендов позволяет управлять переговорами и изолировать операции. Не исключено, что за разные этапы атаки — от проникновения до вымогательства — отвечают отдельные команды.

Читайте также: Как компьютерные вирусы превратились в инструмент больших вымогательских кампаний

Источник: The Hacker News

Похожие записи