UNC6671 звонит на личные телефоны и похищает данные из SaaS

Группа вымогателей UNC6671 использует голосовой фишинг против сотрудников финансовых компаний, фондов прямых инвестиций и профессиональных сервисов: злоумышленники звонят на личные мобильные номера, представляются ИТ-поддержкой и направляют жертв на поддельные страницы входа. Google Threat Intelligence Group и Mandiant отследили свыше 10,6 млн долларов в биткоин-платежах на кошельки, связанные с группой, за период с 7 января по 12 мая 2026 года.
Звонок вместо письма и перехват сессии
Операторы создают ощущение срочности, говоря об обязательной миграции безопасности, проблеме с учётной записью или обновлении. Номер справочной службы может быть подменён, поэтому входящий вызов выглядит легитимным. Цель звонка — привести сотрудника на фальшивый сайт с инфраструктурой adversary-in-the-middle, которая перехватывает пароль, токен многофакторной аутентификации и активную сессию.
Получив эти данные, атакующие закрепляются в учётной записи и применяют автоматизированные скрипты Python и PowerShell для выгрузки информации из облачной среды и SaaS-сервисов, включая Microsoft 365 и Okta. CrowdStrike отмечает, что доступ к провайдеру идентификации даёт единую точку входа в подключённые приложения: атакующим не требуется отдельно взламывать каждый сервис.
По наблюдениям CrowdStrike, злоумышленники также регистрируют подконтрольные устройства MFA на скомпрометированных учётных записях, предварительно удаляя уже привязанные. В отдельных случаях они используют захваченные почтовые ящики для сброса паролей в приложениях без SSO и удаляют письма о сбросе и оповещения безопасности.
Несколько брендов и общая инфраструктура
Google связывает UNC6671 с вымогательскими брендами Redact, Pink, Helix и Falcon. До прекращения работы 11 мая 2026 года группа использовала бренд BlackFile. В Google допускают, что за разными публичными названиями могут стоять партнёры, отколовшиеся команды либо участники с общей фишинговой инфраструктурой; ядро операторов первичного доступа и эксфильтрации при этом может сохраняться.
Для целевых кампаний применяются домены, имитирующие сервисы passkey, MFA или SSO, с отдельными поддоменами для конкретных жертв. SOCRadar фиксировала у Pink наборы для фишинга Okta и Microsoft Entra ID, а также механизмы ограничения доступа к страницам для песочниц и исследователей. Эта схема продолжает линию доверие к привычным каналам как инструмент доступа, где доверие к привычным каналам становится инструментом первичного доступа.
Что проверить компаниям
Google рекомендует использовать устойчивую к фишингу MFA, подключать SaaS и облачные платформы к SSO, включать контроль сессий и ограничивать аутентификацию доверенными сетевыми источниками. Дополнительные меры включают обязательное применение корпоративно управляемых устройств, мониторинг журналов IdP на предмет подозрительной регистрации MFA и оповещения о вводе корпоративных хешей паролей на неавторизованных доменах.
Практический вывод для бизнеса прост: сценарии проверки звонков ИТ-поддержки должны учитывать личные телефоны сотрудников, а защита идентификации — обнаруживать не только неверный пароль, но и захват действующей сессии. Отдельно стоит закрепить процедуру независимого подтверждения любых срочных запросов на вход или изменение MFA.

