VMTech
Razgovarajmo

UNC6671 koristi vishing za krađu SaaS podataka

UNC6671 koristi vishing za krađu SaaS podataka

Grupa za iznudu podataka UNC6671 poziva zaposlene na njihove privatne mobilne telefone, predstavlja se kao IT služba i navodi ih na lažne prijavne stranice radi krađe pristupa servisima Microsoft 365 i Okta. Google Threat Intelligence Group i Mandiant navode da je Google od 7. januara do 12. maja 2026. pratio više od 10,6 miliona dolara u bitkoin u novčanicima povezanim sa tom grupom.

Hitni poziv kao ulaz u SaaS okruženje

Operateri žrtvama predstavljaju navodnu obaveznu i hitnu bezbednosnu migraciju. Cilj poziva je da zaposleni otvori podmetnuti portal sa infrastrukturom tipa adversary-in-the-middle, gde napadači presreću korisničke podatke i MFA tokene u trenutku prijavljivanja.

Ukradeni podaci omogućavaju uspostavljanje trajne sesije, a zatim se Python i PowerShell skriptama automatizuje iznošenje podataka iz korporativnih cloud i SaaS okruženja. CrowdStrike navodi da kompromitovani identitetski provajder postaje jedna tačka ulaza u povezane aplikacije, bez potrebe da se svaka SaaS aplikacija zasebno kompromituje.

Napadači mogu ukloniti postojeće MFA uređaje i registrovati uređaje pod svojom kontrolom. Zabeleženo je i korišćenje kompromitovanih e-mail naloga za pokretanje resetovanja lozinki u aplikacijama koje nisu povezane sa SSO-om, uz brisanje potvrda o resetovanju i bezbednosnih upozorenja.

Više brendova, isti obrazac pristupa

UNC6671 je povezivan sa brendovima Redact, Pink, Helix i Falcon, a ranije i sa BlackFile, čiji je rad pod tim imenom obustavljen 11. maja 2026. Google ocenjuje da više javnih brendova može služiti monetizaciji, odvajanju pregovora i otežavanju praćenja aktivnosti.

Početni zahtevi za otkup prelaze 3 miliona dolara. U više od 53% praćenih slučajeva grupa je pristajala na nagodbu čiji je prosek iznosio 750.000 dolara, uz sniženja od 50% do 75% u odnosu na početni zahtev.

Kontrole koje smanjuju rizik

Ova kampanja nije zasnovana na ranjivosti proizvoda ili infrastrukture dobavljača, već na socijalnom inženjeringu. Sličan obrazac oslanjanja na poverenje obrađen je u tekstu o poverenju pozajmljenom od IT podrške kao taktici koja napadačima otvara put do poslovnih sistema.

Organizacije mogu smanjiti izloženost primenom MFA rešenja otpornog na phishing, povezivanjem SaaS i cloud platformi sa SSO-om, kontrolom sesija i ograničavanjem prijavljivanja na pouzdane mrežne izvore. Pristup sa uređaja kojima organizacija upravlja, nadzor IdP dnevnika zbog sumnjivih MFA registracija i upozorenja kada se korporativne lozinke unesu na neovlašćene domene daju praktičan odgovor na ovu vrstu poziva.

Poslovni zaključak je jasan: zaštita identiteta mora obuhvatiti zaposlenog, njegov uređaj, kanal komunikacije i celu putanju prijavljivanja, jer jedan uverljiv poziv može otvoriti pristup čitavom SaaS ekosistemu.

#cybersecurity#vishing#saassecurity#identitysecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 07.08.2026
Instagram

UNC6671 koristi vishing za krađu SaaS podataka

Otvorite objavu na Instagramu ↗