UNC6671 koristi vishing za krađu SaaS podataka

Grupa za iznudu podataka UNC6671 poziva zaposlene na njihove privatne mobilne telefone, predstavlja se kao IT služba i navodi ih na lažne prijavne stranice radi krađe pristupa servisima Microsoft 365 i Okta. Google Threat Intelligence Group i Mandiant navode da je Google od 7. januara do 12. maja 2026. pratio više od 10,6 miliona dolara u bitkoin u novčanicima povezanim sa tom grupom.
Hitni poziv kao ulaz u SaaS okruženje
Operateri žrtvama predstavljaju navodnu obaveznu i hitnu bezbednosnu migraciju. Cilj poziva je da zaposleni otvori podmetnuti portal sa infrastrukturom tipa adversary-in-the-middle, gde napadači presreću korisničke podatke i MFA tokene u trenutku prijavljivanja.
Ukradeni podaci omogućavaju uspostavljanje trajne sesije, a zatim se Python i PowerShell skriptama automatizuje iznošenje podataka iz korporativnih cloud i SaaS okruženja. CrowdStrike navodi da kompromitovani identitetski provajder postaje jedna tačka ulaza u povezane aplikacije, bez potrebe da se svaka SaaS aplikacija zasebno kompromituje.
Napadači mogu ukloniti postojeće MFA uređaje i registrovati uređaje pod svojom kontrolom. Zabeleženo je i korišćenje kompromitovanih e-mail naloga za pokretanje resetovanja lozinki u aplikacijama koje nisu povezane sa SSO-om, uz brisanje potvrda o resetovanju i bezbednosnih upozorenja.
Više brendova, isti obrazac pristupa
UNC6671 je povezivan sa brendovima Redact, Pink, Helix i Falcon, a ranije i sa BlackFile, čiji je rad pod tim imenom obustavljen 11. maja 2026. Google ocenjuje da više javnih brendova može služiti monetizaciji, odvajanju pregovora i otežavanju praćenja aktivnosti.
Početni zahtevi za otkup prelaze 3 miliona dolara. U više od 53% praćenih slučajeva grupa je pristajala na nagodbu čiji je prosek iznosio 750.000 dolara, uz sniženja od 50% do 75% u odnosu na početni zahtev.
Kontrole koje smanjuju rizik
Ova kampanja nije zasnovana na ranjivosti proizvoda ili infrastrukture dobavljača, već na socijalnom inženjeringu. Sličan obrazac oslanjanja na poverenje obrađen je u tekstu o poverenju pozajmljenom od IT podrške kao taktici koja napadačima otvara put do poslovnih sistema.
Organizacije mogu smanjiti izloženost primenom MFA rešenja otpornog na phishing, povezivanjem SaaS i cloud platformi sa SSO-om, kontrolom sesija i ograničavanjem prijavljivanja na pouzdane mrežne izvore. Pristup sa uređaja kojima organizacija upravlja, nadzor IdP dnevnika zbog sumnjivih MFA registracija i upozorenja kada se korporativne lozinke unesu na neovlašćene domene daju praktičan odgovor na ovu vrstu poziva.
Poslovni zaključak je jasan: zaštita identiteta mora obuhvatiti zaposlenog, njegov uređaj, kanal komunikacije i celu putanju prijavljivanja, jer jedan uverljiv poziv može otvoriti pristup čitavom SaaS ekosistemu.

