UNC6671 атакует финансистов через AitM-фишинг и обход MFA

С апреля 2026 года киберпреступная группа, отслеживаемая как UNC6671 и действующая под операционным брендингом Falcon, ведет целенаправленную кампанию фишинга и вишинга типа adversary-in-the-middle (AitM) против высокоценных организаций, преимущественно в секторе финансовых услуг. Согласно отчету, эта деятельность знаменует собой принципиальный сдвиг от оппортунистического вымогательства к систематическому big-game hunting — охоте на крупные цели. Кампания опирается на сложную инфраструктуру, включающую десятки фишинговых поддоменов и специализированную консоль управления, что позволяет операторам достигать значительного финансового эффекта.

Сдвиг к big-game hunting и профиль целей

В отличие от традиционных массовых атак, UNC6671 сознательно концентрируется на крупных организациях, избегая случайных жертв. Как отмечается в отчете:

«Кампания демонстрирует сдвиг от традиционных оппортунистических методов вымогательства к систематическому «big-game hunting», который характеризуется нацеливанием на крупные организации, а не на мелкие или случайные жертвы».

По состоянию на момент анализа зафиксировано не менее 78 уникальных фишинговых поддоменов, нацеленных на 76 различных организаций. Около 40% наблюдаемых жертв относятся к хедж-фондам, венчурному капиталу и частным инвестиционным компаниям — секторам, где успешная компрометация учетных данных может принести многомиллионную выгоду.

Инфраструктура и консоль Work Panel

Ключевым элементом операционной модели группы является специализированная консоль киберкриминала, известная как Work Panel. Она предназначена для управления полным жизненным циклом фишинговой атаки: от разведки целей до захвата учетных данных и управления сессиями. Как подчеркивается в отчете:

«Work Panel предназначена для управления полным жизненным циклом фишинговой атаки, от разведки целей до захвата учетных данных и управления сессией».

Архитектура платформы предусматривает разделение ролей между операторами, что повышает операционную безопасность (OPSEC) и минимизирует риски, связанные с внутренними угрозами. Поддерживающая инфраструктура включает несколько серверов заднего плана, преимущественно размещенных в сети AS51852. Эти серверы выполняют функции обратных прокси-серверов и безопасного хранилища для украденных учетных данных, при этом они настроены таким образом, чтобы минимизировать свою видимость и затруднить обнаружение.

Методы атаки: вишинг, AitM и обход MFA

Кража учетных данных в рамках кампании осуществляется главным образом через вишинг: злоумышленники выдают себя за сотрудников службы технической поддержки ИТ и направляют жертв на фишинговые сайты. Эти вредоносные страницы функционируют как прокси-серверы AitM, перехватывая токены сеанса непосредственно в процессе аутентификации. Такой подход позволяет обходить multi-factor authentication (MFA), поскольку злоумышленник получает доступ к уже аутентифицированной сессии.

Особого внимания заслуживает поведение фишингового набора: он использует отдельные шаблоны для организаций, применяющих провайдеров идентификации Okta и Microsoft 365. Оба шаблона имеют общую серверную часть, которая управляет аутентификацией сеанса и сбором учетных записей, что обеспечивается за счет точных статических отпечатков для обнаружения. Такой унифицированный подход позволяет операторам сохранять высокий уровень контроля над кампанией и быстро адаптироваться к изменениям в защитных механизмах целевых организаций.

Финансовое воздействие и адаптивная стратегия

Воздействие группировки UNC6671 оценивается как значительное: зафиксированы выплаты на сумму более $8 млн. Это подчеркивает эффективность скоординированных фишинговых атак и готовность жертв платить выкуп или нести прямые финансовые потери. Распределение целевых секторов менялось на протяжении кампании: со временем наблюдался заметный сдвиг в сторону финансового сектора, что отражает стратегию, адаптирующуюся к новым возможностям и мерам защиты, принимаемым организациями.

Рекомендации по обнаружению и предотвращению

Для противодействия угрозам со стороны UNC6671 и аналогичных групп эксперты рекомендуют организациям из целевых секторов внедрить комплекс мер, включающий:

  • Внедрение систем multi-factor authentication (MFA), устойчивых к фишингу (phishing-resistant MFA);
  • Ограничение доступа доверенными сетями и строгий контроль сессий;
  • Непрерывный мониторинг и адаптацию к эволюционирующим тактикам злоумышленников, особенно с учетом их продемонстрированной устойчивости и гибкости в управлении инфраструктурой даже после публичных раскрытий.

Постоянная бдительность критически важна: группа UNC6671 показала способность сохранять операционную активность и адаптироваться к раскрытию своих методов, что требует от защитников проактивного подхода и регулярного пересмотра контрмер.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: