Группа киберпреступников UNC6671 активно использует Vishing для кражи данных SaaS, обманывая сотрудников и получая доступ к облачным сервисам. Это усиливает необходимость защиты личных устройств и учетных записей в корпоративном сегменте.
Предыстория атак UNC6671
Согласно отчету Google Threat Intelligence Group и Mandiant, UNC6671 сосредоточилась на финансовых услугах и частных инвестициях, используя телефонные звонки на личные мобильные устройства сотрудников. Преступники выдают себя за сотрудников IT-службы, созывая их на срочную миграцию систем безопасности. Такие манипуляции создают ложное чувство срочности, что делает жертв более уязвимыми к фишинговым схемам.Отмечается, что злоумышленники направляют работников на поддельные страницы входа, где они собирают учетные данные и токены многофакторной аутентификации (MFA). Эти данные злоумышленники используют, чтобы установить постоянный доступ и выполнять автоматизированные сценарии на Python и PowerShell для кражи информации из облачных платформ, таких как Microsoft 365 и Okta.
Разнообразие действий группы
Группа UNC6671 применяет разные схемы, используя известные бренды, такие как Redact и Pink, для прикрытия своих действий. Примечательно, что ранее они работали под именем BlackFile, которое прекратило существование в мае 2026 года, после чего преступники усилили свои атаки, представляясь под новыми брендами. Их высокую активность можно оценить по множеству целевых организаций по всему миру, включая Северную Америку, Австралию и Великобританию.Специалисты по кибербезопасности, например, CrowdStrike, указывают на метод исполнения атак, который делает акцент на подмене личности IT-специалиста. Основная цель — создание паники и убеждение жертв в необходимости быстрого реагирования, что приводит их к потерям важных данных.
Как защитить данные и аккаунты
Эти атаки показывают важность перехода на более надежные методы защиты данных, такие как фишинг-устойчивые системы многофакторной аутентификации. Злоумышленники демонстрируют, как просто можно обойти защиту, используя личные устройства для доступа к профессиональной информации.Для компаний, работающих с SaaS, основное решение — обеспечить обучение сотрудников методам распознавания фишинга и усилить протоколы безопасности, особенно при работе с личными телефонами. Инвестиции в обучение могут значительно снизить риски, связанные с атакующими мерами UNC6671.
Следующим шагом должно стать создание эффективных программ безопасности, которые обеспечат защиту от социальных атак на всех уровнях организации.