UNC6671 атакует финансистов через AitM-фишинг и обход MFA
С апреля 2026 года киберпреступная группа, отслеживаемая как UNC6671 и действующая под операционным брендингом Falcon, ведет целенаправленную кампанию фишинга и вишинга типа adversary-in-the-middle (AitM) против высокоценных организаций, преимущественно в секторе финансовых услуг. Согласно отчету, эта деятельность знаменует собой принципиальный сдвиг от оппортунистического вымогательства к систематическому big-game hunting — охоте на крупные цели. Кампания опирается на сложную инфраструктуру, включающую десятки фишинговых поддоменов и специализированную консоль управления, что позволяет операторам достигать значительного финансового эффекта.
Сдвиг к big-game hunting и профиль целей
В отличие от традиционных массовых атак, UNC6671 сознательно концентрируется на крупных организациях, избегая случайных жертв. Как отмечается в отчете:
«Кампания демонстрирует сдвиг от традиционных оппортунистических методов вымогательства к систематическому «big-game hunting», который характеризуется нацеливанием на крупные организации, а не на мелкие или случайные жертвы».
По состоянию на момент анализа зафиксировано не менее 78 уникальных фишинговых поддоменов, нацеленных на 76 различных организаций. Около 40% наблюдаемых жертв относятся к хедж-фондам, венчурному капиталу и частным инвестиционным компаниям — секторам, где успешная компрометация учетных данных может принести многомиллионную выгоду.
Инфраструктура и консоль Work Panel
Ключевым элементом операционной модели группы является специализированная консоль киберкриминала, известная как Work Panel. Она предназначена для управления полным жизненным циклом фишинговой атаки: от разведки целей до захвата учетных данных и управления сессиями. Как подчеркивается в отчете:
«Work Panel предназначена для управления полным жизненным циклом фишинговой атаки, от разведки целей до захвата учетных данных и управления сессией».
Архитектура платформы предусматривает разделение ролей между операторами, что повышает операционную безопасность (OPSEC) и минимизирует риски, связанные с внутренними угрозами. Поддерживающая инфраструктура включает несколько серверов заднего плана, преимущественно размещенных в сети AS51852. Эти серверы выполняют функции обратных прокси-серверов и безопасного хранилища для украденных учетных данных, при этом они настроены таким образом, чтобы минимизировать свою видимость и затруднить обнаружение.
Методы атаки: вишинг, AitM и обход MFA
Кража учетных данных в рамках кампании осуществляется главным образом через вишинг: злоумышленники выдают себя за сотрудников службы технической поддержки ИТ и направляют жертв на фишинговые сайты. Эти вредоносные страницы функционируют как прокси-серверы AitM, перехватывая токены сеанса непосредственно в процессе аутентификации. Такой подход позволяет обходить multi-factor authentication (MFA), поскольку злоумышленник получает доступ к уже аутентифицированной сессии.
Особого внимания заслуживает поведение фишингового набора: он использует отдельные шаблоны для организаций, применяющих провайдеров идентификации Okta и Microsoft 365. Оба шаблона имеют общую серверную часть, которая управляет аутентификацией сеанса и сбором учетных записей, что обеспечивается за счет точных статических отпечатков для обнаружения. Такой унифицированный подход позволяет операторам сохранять высокий уровень контроля над кампанией и быстро адаптироваться к изменениям в защитных механизмах целевых организаций.
Финансовое воздействие и адаптивная стратегия
Воздействие группировки UNC6671 оценивается как значительное: зафиксированы выплаты на сумму более $8 млн. Это подчеркивает эффективность скоординированных фишинговых атак и готовность жертв платить выкуп или нести прямые финансовые потери. Распределение целевых секторов менялось на протяжении кампании: со временем наблюдался заметный сдвиг в сторону финансового сектора, что отражает стратегию, адаптирующуюся к новым возможностям и мерам защиты, принимаемым организациями.
Рекомендации по обнаружению и предотвращению
Для противодействия угрозам со стороны UNC6671 и аналогичных групп эксперты рекомендуют организациям из целевых секторов внедрить комплекс мер, включающий:
- Внедрение систем multi-factor authentication (MFA), устойчивых к фишингу (phishing-resistant MFA);
- Ограничение доступа доверенными сетями и строгий контроль сессий;
- Непрерывный мониторинг и адаптацию к эволюционирующим тактикам злоумышленников, особенно с учетом их продемонстрированной устойчивости и гибкости в управлении инфраструктурой даже после публичных раскрытий.
Постоянная бдительность критически важна: группа UNC6671 показала способность сохранять операционную активность и адаптироваться к раскрытию своих методов, что требует от защитников проактивного подхода и регулярного пересмотра контрмер.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



