UNC6671 атакует passkey и MFA через телефонную социальную инженерию

Группа UNC6671 рассматривается как продолжение операции по вымогательству BlackFile, которая действует под несколькими брендами, включая REDACT, FALCON, HELIX и PINK. Актор использует телефонную социальную инженерию, чтобы эксплуатировать процессы миграции организаций на passkey и MFA.

Атака через обратные прокси-серверы AiTM

Жертвам предлагают перейти на поддельные страницы ИТ-поддержки или регистрации passkey. Эти страницы размещаются через обратные прокси-серверы adversary-in-the-middle (AiTM).

Злоумышленник ретранслирует учетные данные и ответы MFA в реальном времени, оставаясь на линии и направляя жертву в процессе регистрации. Это позволяет устанавливать или изменять факторы аутентификации.

Кампания в значительной степени не содержит ВПО. После получения действительных сессий UNC6671 выполняет аутентифицированные действия через API, включая программное перечисление ресурсов SharePoint и доступ к файлам.

Связь с инцидентом Apollo Global Management не подтверждена

Apollo Global Management сообщила о несанкционированном доступе к облачным платформам в период с 6 по 10 июля 2026 года. В результате могли быть раскрыты имена, даты рождения, домашние адреса и номера социального страхования.

Apollo не приписывает инцидент группе UNC6671. Имеющиеся данные также не подтверждают доступ к данным держателей полисов Athene.

Предположительное вторжение оценивается как компрометация сотрудника или системы управления персоналом, затрагивающая M365, SharePoint или другого SaaS-арендатора. Основные финансовые системы, по имеющимся данным, не были скомпрометированы.

Инфраструктура и сокрытие следов

Для снижения эффективности средств контроля, основанных на геолокации и репутации IP-адресов, актор использует инфраструктуру широкополосного доступа для жилых помещений и коммерческие VPN.

Скомпрометированные почтовые ящики могут применяться для удаления подтверждений сброса пароля, уведомлений об изменении MFA, предупреждений об информационной безопасности и других следов.

Шантаж строится на краже данных и воздействии на конфиденциальность, а не на шифровании или использовании деструктивного ВПО.

Признаки, которые могут помочь обнаружить атаку

К релевантным возможностям для обнаружения относятся:

  • неудачные или прерванные попытки многофакторной аутентификации (MFA), за которыми в течение приблизительно 60 минут следует регистрация или изменение фактора MFA для того же пользователя;
  • необычная активность по доступу к файлам в M365 без соответствующих загрузок;
  • массовый доступ с использованием инструментов вроде python-requests, PowerShell или Go-http-client;
  • удаление или очистка почтовых ящиков, содержащих уведомления об информационной безопасности;
  • успешная аутентификация из потребительских ASN, таких как AT&T, Comcast или Charter, либо из диапазонов коммерческих VPN в сочетании с изменениями факторов аутентификации.

Поиск подозрительных доменов

Ретроспективный поиск в реестрах прозрачности сертификатов должен выявлять недавно выпущенные домены, в которых названия организаций сочетаются с такими терминами, как passkey, sso, okta, helpdesk, mfa или keysync.

К кандидатской инфраструктуре относятся myoktasso[.]com и passkeydeploy[.]com. Их связь с инцидентом Apollo не подтверждена.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: